Multiples vulnérabilités dans IBM Spectrum Protect Plus
Date de publication :
Deux vulnérabilités sont présentes dans IBM Spectrum Plus. L'exploitation de ces vulnérabilités peut permettre à un attaquant de réaliser un déni de service sur l'application ou l'exécution de code arbitraire à distance.
CVE-2019-9924[Score CVSS v3 : 7.8] : Cette vulnérabilité est due au fait que la variable BASH_CMDS soit modifiable. Rbash (Bash restreined) pourrait permettre à un attaquant authentifié à distance d'exécuter des commandes arbitraires sur le système.
CVE-2020-4631[Score CVSS v3 : 5.5 ]: Les fichiers de l'agent IBM Spectrum Protect Plus sur Windows se voient attribuer un accès avec des autorisations de contrôle total à tout utilisateur, ce qui pourrait permettre à un utilisateur local de provoquer un déni de service.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
Exécution de code arbitraire
Déni de service
Criticité
Score CVSS v3 : 7.8
Existence d’un code d’exploitation
Aucun code d’exécution n’est disponible publiquement à ce jour
Composants vulnérables
IBM Spectrum Protect Plus 10.1.0-10.1.6
CVE
CVE-2019-9924
CVE-2020-4631
Solutions ou recommandations
Mise en place de correctifs de sécurité
Version 10.1.6.x interim
Solution de contournement
Aucune solution de contournement n’est disponible