PT-2024-35990 · Ibm · Ibm.Ibm Zhmc
CVE-2024-53979
·
Publicado
2024-11-29
·
Atualizado
2024-11-30
CVSS v3.1
8.2
Alta
| Vetor | AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
Versões do ibm.ibm zhmc anteriores à 1.9.3
Descrição:
A coleção Ansible “ibm.ibm zhmc” para o IBM Z HMC grava propriedades semelhantes a senhas em texto simples em seu arquivo de log e na saída retornada por alguns de seus módulos Ansible. Isso ocorre quando propriedades específicas, como
boot ftp password, ssc master pw, zaware master pw, password e bind password, são passadas como entrada para determinados módulos, incluindo zhmc partition, zhmc lpar, zhmc user e zhmc ldap server definition. Essas propriedades aparecem na saída do módulo ao criar ou atualizar recursos e no arquivo de log quando o parâmetro de entrada do módulo “log file” é usado.Recomendações:
Para resolver o problema, atualize para a versão 1.9.3 do ibm.ibm zhmc.
Como solução alternativa temporária, considere evitar o uso do parâmetro de entrada do módulo
log file para impedir que arquivos de log sejam criados com senhas em texto simples.Restrinja o acesso aos arquivos de log para minimizar o risco de exploração.
Evite usar os módulos vulneráveis com entradas confidenciais até que o problema seja resolvido.
No momento, não há outras soluções alternativas conhecidas para essa vulnerabilidade.
Exploit
Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibm.Ibm Zhmc