IBM Curam Social Program Management w wersjach 8.0.0 i 8.0.1 nie unieważnia sesji użytkownika po wylogowaniu. Pozwala to uwierzytelnionemu użytkownikowi na podszywanie się pod inne konta w systemie.
▸ Pokaż oryginał (EN)
IBM Curam Social Program Management 8.0.0 and 8.0.1 does not invalidate session after logout which could allow an authenticated user to impersonate another user on the system.
Podatność wynika z nieprawidłowego zarządzania sesjami (CWE-613 — Insufficient Session Expiration). Po wylogowaniu się użytkownika token sesji pozostaje aktywny i nie jest unieważniany po stronie serwera. Atakujący, który wejdzie w posiadanie takiego tokenu (np. poprzez podsłuchanie ruchu sieciowego, dostęp do historii przeglądarki lub wspólne środowisko), może go wykorzystać do uwierzytelnienia się jako inny użytkownik bez znajomości jego hasła.
Atakujący może przejąć aktywną sesję innego użytkownika i działać w systemie z jego uprawnieniami, uzyskując dostęp do wrażliwych danych oraz funkcji systemu zarządzania programami socjalnymi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są na stronie IBM Support pod adresem https://www.ibm.com/support/pages/node/6596049.
IBM Curam Social Program Management w wersjach 8.0.0 oraz 8.0.1, działający na platformach IBM AIX, IBM z/OS oraz HP HP-UX.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Ux
OSHpwszystkie wersjeIBM Aix
OSIbmwszystkie wersjeIBM Curam Social Program Management
APPIbm8.0.08.0.1IBM Z\/os
OSIbmwszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeOracle Solaris
OSOraclewszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit