Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos XCC configurados en el modo de solo autenticación LDAP en el firmware de Lenovo XClarity Controller (XCC) (CVE-2021-3956)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/05/2022
Última modificación:
06/06/2022

Descripción

Se ha informado de una vulnerabilidad de elusión de autenticación de solo lectura en la versión del tercer trimestre de 2021 del firmware de Lenovo XClarity Controller (XCC) que afecta a los dispositivos XCC configurados en el modo de solo autenticación LDAP y que usan un servidor LDAP que admite €œunauthenticated bindâ€?, como Microsoft Active Directory. Un usuario no autenticado puede conseguir acceso de sólo lectura al XCC en dicha configuración, lo que permite visualizar la configuración del dispositivo XCC pero no modificarla. Los dispositivos XCC configurados para usar la autenticación local, el modo de autenticación + autorización LDAP o los servidores LDAP que sólo admiten la "vinculación autenticada" y/o la "vinculación anónima" no están afectados

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lenovo:xclarity_controller:*:*:*:*:*:*:*:* 7.22_cdi382o (excluyendo)
cpe:2.3:h:lenovo:thinkagile_hx1320:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx1321:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx1520-r:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx1521-r:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx2320-e:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx2321:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3320:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3321:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3375:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3376:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3520-g:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3521-g:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx5520:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx5520-c:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información