Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las credenciales para Lenovo XClarity Administrator (LXCA) en una auditoría de seguridad de producto interna de LXCO (CVE-2021-3417)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
09/03/2021
Última modificación:
15/03/2021

Descripción

Una auditoría de seguridad de producto interna de LXCO, versiones anteriores a 1.2.2, detectó que las credenciales para Lenovo XClarity Administrator (LXCA), si se agregan como Administrador de Recursos, son codificadas y luego se escriben en un archivo de registro interno de LXCO cada vez que es establecida una sesión con LXCA. Los registros afectados son capturados en el registro del servicio First Failure Data Capture (FFDC). El registro de servicio FFDC solo es generado cuando lo pide un usuario LXCO privilegiado y solo es accesible para el usuario LXCO privilegiado que pidió el archivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lenovo:xclarity_orchestrator:*:*:*:*:*:*:*:* 1.2.2 (excluyendo)


Referencias a soluciones, herramientas e información