IBM DataRisk Manager |多个清静误差通告
宣布时间 2020-04-230x00 误差概述
|
产品 |
CVE ID |
类 型 |
误差品级 |
远程使用 |
影响规模 |
|
IBM Data Risk Manager |
暂无 |
AB |
严重 |
是 |
IBM Data Risk Manager 2.0.1 to 2.0.3 IBM Data Risk Manager 2.0.4 to 2.0.6 可能受影响 |
|
暂无 |
CI |
严重 |
是 |
||
|
暂无 |
IDP |
严重 |
是 |
||
|
暂无 |
AFD |
高危 |
是 |
0x01 误差详情
Agile信息清静公司的研究职员Pedro Ribeiro 4月21日在GitHub上果真披露了四个IBM 0day误差。这些误差影响IBM DataRisk Manager(IDRM),IDRM是一款企业清静工具,聚合来自误差扫描工具和其他危害管理工具的信息,以便管理员视察清静问题。
在剖析IDRM Linux虚拟装备时,Ribeiro发明了4个0day:身份认证过失误差、下令注入误差、不清静的默认密码误差以及恣意文件下载误差。这些误差可以单独使用也可以组合使用,组合使用前三个误差可以使攻击者以root权限远程执行代码,组合使用第一个和第四个误差可以使未授权的攻击者下载恣意文件。
误差的披露者Ribeiro体现,IDRM是处置惩罚敏感信息的企业清静产品,若是其遭到攻击会导致公司利益严重受损,因此在IBM拒绝接受误差报告后选择将其宣布出来。现在,IBM公司修复了IDRM2.0.1及更高版本中的恣意文件下载误差和下令注入误差,并且正在视察身份验证绕过误差。
(1)身份认证过失误差源于IDRM在/ albatross / saml / idpSelection有一个API将攻击者提供的ID与系统上的有用用户相关联。未经身份验证的攻击者可使用该误差重置任何已有账户密码,包括管理员密码。
(2)下令注入误差源于IDRM的/albatross/restAPI/v2/nmap/run/scan中的某个API允许用户使用nmap剧本执行网络扫描,若是该剧本文件由攻击者上传,那么就可能被附加恶意下令。
(3)默认密码误差爆发的缘故原由在于IDRM虚拟装备中的管理用户是“a3user”,默认密码为“idrm”。该用户被允许通过SSH登录和运行sudo下令。虽然IDRM强制web接口的管理员用户(“admin”)在首次登录时修改密码,可是却没有要求“a3user”用户修改密码。
(4)恣意文件下载误差源于/albatross/eurekaservice/fetchLogFiles中的某个API允许经由身份验证的用户从系统下载日志文件。可是,logFileNameList参数包括一个目录遍历误差,攻击者可使用该误差从系统下载恣意文件。
0x02 处置惩罚建议
下令注入误差和恣意文件下载误差已修复,将IDRM升级到2.0.4版本即可。下载地址:https://www.ibm.com/software/passportadvantage/pacustomers.html;
默认密码误差,IBM建议凭证宣布的装置指南在首次装置时重置。参考链接:https://www.ibm.com/support/knowledgecenter/en/SSJQ6V_2.0.6/com.ibm.idrm.doc/install/tsk/tsk_installguide_idrm_configuration.html;
身份认证过失误差暂时没有修复,请实时关注厂商信息:https://www.ibm.com/support/pages/node/6195705。
0x03 相关新闻
https://www.zdnet.com/article/security-researcher-discloses-four-ibm-zero-days-after-company-refused-to-patch/#ftag=RSSbaffb68
0x04 参考链接
https://github.com/pedrib/PoC/blob/master/advisories/IBM/ibm_drm/ibm_drm_rce.md
0x05 时间线
2020-04-21 GitHub宣布误差
2020-04-23 VSRC宣布误差通告


京公网安备11010802024551号