Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el modo "LDAP Authentication Only with Local Authorization”, en Lenovo XClarity Controller (XCC) (CVE-2019-6195)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
14/02/2020
Última modificación:
04/03/2020

Descripción

Se presenta una omisión de autorización en Lenovo XClarity Controller (XCC) versiones anteriores a 3.08 CDI340V, versión 3.01 TEI392O, versión 1.71 PSI328N, donde un usuario autenticado válido con privilegios menores puede tener acceso de solo de lectura a información con privilegios superiores si 1) "LDAP Authentication Only with Local Authorization” es configurado y utilizado por XCC, y 2) un usuario con menos privilegios inicia sesión en XCC dentro de 1 minuto después de que un usuario con mayor privilegio cierre sesión. La omisión de autorización no se presenta cuando los modos “Local Authentication and Authorization” o “LDAP Authentication and Authorization” son configurados y utilizados por XCC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lenovo:xclarity_controller:*:*:*:*:*:*:*:* 3.01_tei392o (excluyendo)
cpe:2.3:h:lenovo:thinkagile_hx_1000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx_2000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx_3000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx_5000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx_7000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_1000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_2000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_3000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_5000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_7000:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinksystem_sd530:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinksystem_sd650_dwc:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinksystem_sn550:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinksystem_sn850:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información