Vulnerabilidad en la función IMM2 First Failure Data Capture de varios productos (CVE-2018-9068)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
26/07/2018
Última modificación:
28/09/2018
Descripción
La función IMM2 First Failure Data Capture recopila información de diagnóstico y registros de los módulos de gestión cuando se detecta un error de hardware. Esta información está disponible para su descarga mediante un servidor SFTP alojado en la interfaz de gestión de red de IMM2. En versiones anteriores a la 4.90 para Lenovo System y anteriores a la 6.80 para IBM System x, las credenciales para acceder al servidor SFTP están embebidas y se describen en la documentación de IMM2. Esto permite que un atacante con acceso de gestión a la red obtenga los datos FFDC recopilados. Tras aplicar la actualización, IMM2 creará credenciales SFTP aleatorias para emplearlas con OneCLI.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:lenovo:flex_system_x240_m4_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:flex_system_x240_m4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:flex_system_x240_m5_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:flex_system_x240_m5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:flex_system_x280_x6_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:flex_system_x280_x6:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:flex_system_x440_m4_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:flex_system_x440_m4:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:flex_system_x480_x6_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:flex_system_x480_x6:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:flex_system_x880_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:flex_system_x880:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:nextscale_nx360_m5_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) | |
| cpe:2.3:h:lenovo:nextscale_nx360_m5:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:lenovo:system_x3250_m6_firmware:*:*:*:*:*:*:*:* | 4.90 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



