Vulnerabilidad en el modo "LDAP Authentication Only with Local Authorization”, en Lenovo XClarity Controller (XCC) (CVE-2019-6195)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
14/02/2020
Última modificación:
04/03/2020
Descripción
Se presenta una omisión de autorización en Lenovo XClarity Controller (XCC) versiones anteriores a 3.08 CDI340V, versión 3.01 TEI392O, versión 1.71 PSI328N, donde un usuario autenticado válido con privilegios menores puede tener acceso de solo de lectura a información con privilegios superiores si 1) "LDAP Authentication Only with Local Authorization” es configurado y utilizado por XCC, y 2) un usuario con menos privilegios inicia sesión en XCC dentro de 1 minuto después de que un usuario con mayor privilegio cierre sesión. La omisión de autorización no se presenta cuando los modos “Local Authentication and Authorization” o “LDAP Authentication and Authorization” son configurados y utilizados por XCC.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lenovo:xclarity_controller:*:*:*:*:*:*:*:* | 3.01_tei392o (excluyendo) | |
| cpe:2.3:h:lenovo:thinkagile_hx_1000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx_2000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx_3000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx_5000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx_7000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_1000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_2000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_3000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_5000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_7000:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinksystem_sd530:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinksystem_sd650_dwc:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinksystem_sn550:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinksystem_sn850:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



