Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función IMM2 First Failure Data Capture de varios productos (CVE-2018-9068)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
26/07/2018
Última modificación:
28/09/2018

Descripción

La función IMM2 First Failure Data Capture recopila información de diagnóstico y registros de los módulos de gestión cuando se detecta un error de hardware. Esta información está disponible para su descarga mediante un servidor SFTP alojado en la interfaz de gestión de red de IMM2. En versiones anteriores a la 4.90 para Lenovo System y anteriores a la 6.80 para IBM System x, las credenciales para acceder al servidor SFTP están embebidas y se describen en la documentación de IMM2. Esto permite que un atacante con acceso de gestión a la red obtenga los datos FFDC recopilados. Tras aplicar la actualización, IMM2 creará credenciales SFTP aleatorias para emplearlas con OneCLI.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:lenovo:flex_system_x240_m4_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:flex_system_x240_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:flex_system_x240_m5_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:flex_system_x240_m5:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:flex_system_x280_x6_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:flex_system_x280_x6:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:flex_system_x440_m4_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:flex_system_x440_m4:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:flex_system_x480_x6_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:flex_system_x480_x6:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:flex_system_x880_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:flex_system_x880:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:nextscale_nx360_m5_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)
cpe:2.3:h:lenovo:nextscale_nx360_m5:-:*:*:*:*:*:*:*
cpe:2.3:o:lenovo:system_x3250_m6_firmware:*:*:*:*:*:*:*:* 4.90 (excluyendo)


Referencias a soluciones, herramientas e información