An authenticated XCC user with Read-Only permission can change a different user’s password through a crafted API command. This affects ThinkSystem v2 and v3 servers with XCC; ThinkSystem v1 servers are not affected.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:HLenovo Thinkagile Hx1331
HWLenovoall versionsLenovo Thinkagile Hx1331 Firmware
OSLenovoall versionsLenovo Thinkagile Hx2330
HWLenovoall versionsLenovo Thinkagile Hx2330 Firmware
OSLenovoall versionsLenovo Thinkagile Hx2331
HWLenovoall versionsLenovo Thinkagile Hx2331 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3330
HWLenovoall versionsLenovo Thinkagile Hx3330 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3331
HWLenovoall versionsLenovo Thinkagile Hx3331 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3375
HWLenovoall versionsLenovo Thinkagile Hx3375 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3376
HWLenovoall versionsLenovo Thinkagile Hx3376 Firmware
OSLenovoall versionsLenovo Thinkagile Hx5530
HWLenovoall versionsLenovo Thinkagile Hx5530 Firmware
OSLenovoall versionsLenovo Thinkagile Hx5531
HWLenovoall versionsLenovo Thinkagile Hx5531 Firmware
OSLenovoall versionsLenovo Thinkagile Hx7530
HWLenovoall versionsLenovo Thinkagile Hx7530 Firmware
OSLenovoall versionsLenovo Thinkagile Hx7531
HWLenovoall versionsLenovo Thinkagile Hx7531 Firmware
OSLenovoall versionsLenovo Thinkagile Mx3330 F All Flash
HWLenovoall versionsLenovo Thinkagile Mx3330 F All Flash Firmware
OSLenovoall versionsLenovo Thinkagile Mx3330 H Hybrid
HWLenovoall versionsLenovo Thinkagile Mx3330 H Hybrid Firmware
OSLenovoall versionsLenovo Thinkagile Mx3331 F All Flash
HWLenovoall versionsLenovo Thinkagile Mx3331 F All Flash Firmware
OSLenovoall versionsLenovo Thinkagile Mx3331 H Hybrid
HWLenovoall versionsLenovo Thinkagile Mx3331 H Hybrid Firmware
OSLenovoall versions
Related vulnerabilities
A command injection vulnerability was identified in SMM/SMM2 and FPC that could allow an authenticated user w...
An authenticated XCC user can change permissions for any user through a crafted API command.
A valid, authenticated XCC user with read only access may gain elevated privileges through a specifically craf...
A valid XCC user's local account permissions overrides their active directory permissions under specific confi...
A buffer overflow exists in the Remote Presence subsystem which can potentially allow valid, authenticated use...