PT-2024-35990 · Ibm · Ibm.Ibm Zhmc

CVE-2024-53979

·

Publicado

2024-11-29

·

Atualizado

2024-11-30

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Versões do ibm.ibm zhmc anteriores à 1.9.3
Descrição:
A coleção Ansible “ibm.ibm zhmc” para o IBM Z HMC grava propriedades semelhantes a senhas em texto simples em seu arquivo de log e na saída retornada por alguns de seus módulos Ansible. Isso ocorre quando propriedades específicas, como boot ftp password, ssc master pw, zaware master pw, password e bind password, são passadas como entrada para determinados módulos, incluindo zhmc partition, zhmc lpar, zhmc user e zhmc ldap server definition. Essas propriedades aparecem na saída do módulo ao criar ou atualizar recursos e no arquivo de log quando o parâmetro de entrada do módulo “log file” é usado.
Recomendações:
Para resolver o problema, atualize para a versão 1.9.3 do ibm.ibm zhmc.
Como solução alternativa temporária, considere evitar o uso do parâmetro de entrada do módulo log file para impedir que arquivos de log sejam criados com senhas em texto simples.
Restrinja o acesso aos arquivos de log para minimizar o risco de exploração.
Evite usar os módulos vulneráveis com entradas confidenciais até que o problema seja resolvido.
No momento, não há outras soluções alternativas conhecidas para essa vulnerabilidade.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53979
GHSA-MW6C-F428-JX4F

Produtos afetados

Ibm.Ibm Zhmc