Vulnerabilidad en la contraseña de copia de seguridad y restauración de la configuración de XCC en un registro de servicio FFDC en Lenovo XClarity Controller (XCC) (CVE-2021-3473)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
13/04/2021
Última modificación:
23/04/2021
Descripción
Una auditoría interna de seguridad del producto de Lenovo XClarity Controller (XCC) detectó que la contraseña de copia de seguridad y restauración de la configuración de XCC puede ser escrita en un búfer de registro interno de XCC si Lenovo XClarity Administrator (LXCA) es usada para llevar a cabo la copia de seguridad y restauración. La contraseña de copia de seguridad y restauración normalmente se presenta en este búfer de registro interno durante menos de 10 minutos antes ser sobrescrito. Al generar un registro de servicio FFDC incluirá el contenido del búfer del registro, incluyendo la contraseña de copia de seguridad y restauración, si está presente. El registro de servicio FFDC solo es generado cuando es requerido por un usuario XCC privilegiado y solo es accesible para el usuario XCC privilegiado que requirió el archivo. La contraseña de copia de seguridad y restauración no es capturada si la copia de seguridad y restauración es iniciada directamente desde XCC
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:lenovo:xclarity_controller:6.00_cdi370q:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx1320:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx2320:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx3320:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx3375:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx3520-g:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx3720:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx5520:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx7520:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_hx7820:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_mx_certified_nodes:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_1u:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_2u:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinkagile_vx_dense:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:lenovo:thinksystem_sr530:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



