IBM Aspera Faspex 5 w wersjach od 5.0.0 do 5.0.15.4 zawiera podatność związaną z nieprawidłowym zarządzaniem sesjami użytkowników. Błąd może umożliwić atakującemu nieautoryzowany dostęp do danych lub ograniczone ich modyfikowanie bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
IBM Aspera Faspex 5 5.0.0 through 5.0.15.4 has addressed a vulnerability related to session management.
Podatność sklasyfikowana jako CWE-613 (Insufficient Session Expiration) wskazuje na nieprawidłową obsługę wygasania lub unieważniania tokenów/sesji użytkowników. Atakujący działający zdalnie, bez uwierzytelnienia i bez interakcji ze strony ofiary, może potencjalnie przejąć lub ponownie wykorzystać ważną sesję. Wektor sieciowy (AV:N) przy braku wymagań co do uprawnień (PR:N) i interakcji (UI:N) oznacza, że atak może być przeprowadzony przez internet bez żadnych warunków wstępnych.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przetwarzanych przez IBM Aspera Faspex 5 (wysoki wpływ na poufność) oraz w ograniczonym zakresie modyfikować dane (niski wpływ na integralność). Dostępność systemu nie jest zagrożona.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7280530). IBM wydało poprawkę adresującą opisaną podatność — zalecana jest aktualizacja do wersji wyższej niż 5.0.15.4.
IBM Aspera Faspex 5 w wersjach 5.0.0 do 5.0.15.4 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NIBM Aspera Faspex
APPIbm5.0.0 – 5.0.16 (bez)Linux Kernel
OSLinuxwszystkie wersje
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager