Multiples vulnérabilités dans IBM Spectrum Protect Plus

Date de publication :

Deux vulnérabilités sont présentes dans IBM Spectrum Plus. L'exploitation de ces vulnérabilités peut permettre à un attaquant de réaliser un déni de service sur l'application ou l'exécution de code arbitraire à distance.

CVE-2019-9924[Score CVSS v3 : 7.8] : Cette vulnérabilité est due au fait que la variable BASH_CMDS soit modifiable. Rbash (Bash restreined) pourrait permettre à un attaquant authentifié à distance d'exécuter des commandes arbitraires sur le système.

CVE-2020-4631[Score CVSS v3 : 5.5 ]: Les fichiers de l'agent IBM Spectrum Protect Plus sur Windows se voient attribuer un accès avec des autorisations de contrôle total à tout utilisateur, ce qui pourrait permettre à un utilisateur local de provoquer un déni de service.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Exécution de code arbitraire
  • Déni de service

Criticité

  • Score CVSS v3 : 7.8

Existence d’un code d’exploitation

  • Aucun code d’exécution n’est disponible publiquement à ce jour

Composants vulnérables

  • IBM Spectrum Protect Plus 10.1.0-10.1.6

CVE

  • CVE-2019-9924
  • CVE-2020-4631

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Version 10.1.6.x interim

Solution de contournement

  • Aucune solution de contournement n’est disponible