An authenticated XCC user can change permissions for any user through a crafted API command.
CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HLenovo Thinkagile Hx1331
HWLenovoall versionsLenovo Thinkagile Hx1331 Firmware
OSLenovoall versionsLenovo Thinkagile Hx2330
HWLenovoall versionsLenovo Thinkagile Hx2330 Firmware
OSLenovoall versionsLenovo Thinkagile Hx2331
HWLenovoall versionsLenovo Thinkagile Hx2331 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3330
HWLenovoall versionsLenovo Thinkagile Hx3330 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3331
HWLenovoall versionsLenovo Thinkagile Hx3331 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3375
HWLenovoall versionsLenovo Thinkagile Hx3375 Firmware
OSLenovoall versionsLenovo Thinkagile Hx3376
HWLenovoall versionsLenovo Thinkagile Hx3376 Firmware
OSLenovoall versionsLenovo Thinkagile Hx5530
HWLenovoall versionsLenovo Thinkagile Hx5530 Firmware
OSLenovoall versionsLenovo Thinkagile Hx5531
HWLenovoall versionsLenovo Thinkagile Hx5531 Firmware
OSLenovoall versionsLenovo Thinkagile Hx7530
HWLenovoall versionsLenovo Thinkagile Hx7530 Firmware
OSLenovoall versionsLenovo Thinkagile Hx7531
HWLenovoall versionsLenovo Thinkagile Hx7531 Firmware
OSLenovoall versionsLenovo Thinkagile Mx3330 F All Flash
HWLenovoall versionsLenovo Thinkagile Mx3330 F All Flash Firmware
OSLenovoall versionsLenovo Thinkagile Mx3330 H Hybrid
HWLenovoall versionsLenovo Thinkagile Mx3330 H Hybrid Firmware
OSLenovoall versionsLenovo Thinkagile Mx3331 F All Flash
HWLenovoall versionsLenovo Thinkagile Mx3331 F All Flash Firmware
OSLenovoall versionsLenovo Thinkagile Mx3331 H Hybrid
HWLenovoall versionsLenovo Thinkagile Mx3331 H Hybrid Firmware
OSLenovoall versions
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2024-2659HIGH7.2same product
A command injection vulnerability was identified in SMM/SMM2 and FPC that could allow an authenticated user w...
CVE-2023-4606HIGH8.1same product
An authenticated XCC user with Read-Only permission can change a different user’s password through a crafted A...
CVE-2023-0683HIGH8.3same product
A valid, authenticated XCC user with read only access may gain elevated privileges through a specifically craf...
CVE-2023-29057HIGH7.3same product
A valid XCC user's local account permissions overrides their active directory permissions under specific confi...
CVE-2022-34884HIGH7.2same product
A buffer overflow exists in the Remote Presence subsystem which can potentially allow valid, authenticated use...