PT-2024-12715 · Ibm · Ibm Cloud Pak Foundational Services Identity Provider
CVE-2023-38367
·
Publicado
2024-02-29
·
Atualizado
2024-12-16
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
API do IBM Cloud Pak Foundational Services Identity Provider (idP), versões 18.0.0 a 22.0.2
Descrição
A vulnerabilidade permite que um invasor não autenticado execute operações CRUD usando um token inválido, possibilitando que ele visualize, atualize, exclua ou crie uma configuração do IdP.
Recomendações
Para as versões 18.0.0 a 22.0.2, considere desativar o endpoint da API que permite operações CRUD com um token inválido até que uma correção esteja disponível. Restrinja o acesso à configuração do IdP para minimizar o risco de exploração. Evite usar a API
idP com tokens inválidos nas versões afetadas do IBM Cloud Pak for Automation até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibm Cloud Pak Foundational Services Identity Provider