PT-2024-12715 · Ibm · Ibm Cloud Pak Foundational Services Identity Provider

CVE-2023-38367

·

Publicado

2024-02-29

·

Atualizado

2024-12-16

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
API do IBM Cloud Pak Foundational Services Identity Provider (idP), versões 18.0.0 a 22.0.2
Descrição
A vulnerabilidade permite que um invasor não autenticado execute operações CRUD usando um token inválido, possibilitando que ele visualize, atualize, exclua ou crie uma configuração do IdP.
Recomendações
Para as versões 18.0.0 a 22.0.2, considere desativar o endpoint da API que permite operações CRUD com um token inválido até que uma correção esteja disponível. Restrinja o acesso à configuração do IdP para minimizar o risco de exploração. Evite usar a API idP com tokens inválidos nas versões afetadas do IBM Cloud Pak for Automation até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-38367

Produtos afetados

Ibm Cloud Pak Foundational Services Identity Provider