Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la contraseña de copia de seguridad y restauración de la configuración de XCC en un registro de servicio FFDC en Lenovo XClarity Controller (XCC) (CVE-2021-3473)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-312 Almacenamiento de información sensible en texto claro
Fecha de publicación:
13/04/2021
Última modificación:
23/04/2021

Descripción

Una auditoría interna de seguridad del producto de Lenovo XClarity Controller (XCC) detectó que la contraseña de copia de seguridad y restauración de la configuración de XCC puede ser escrita en un búfer de registro interno de XCC si Lenovo XClarity Administrator (LXCA) es usada para llevar a cabo la copia de seguridad y restauración. La contraseña de copia de seguridad y restauración normalmente se presenta en este búfer de registro interno durante menos de 10 minutos antes ser sobrescrito. Al generar un registro de servicio FFDC incluirá el contenido del búfer del registro, incluyendo la contraseña de copia de seguridad y restauración, si está presente. El registro de servicio FFDC solo es generado cuando es requerido por un usuario XCC privilegiado y solo es accesible para el usuario XCC privilegiado que requirió el archivo. La contraseña de copia de seguridad y restauración no es capturada si la copia de seguridad y restauración es iniciada directamente desde XCC

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lenovo:xclarity_controller:6.00_cdi370q:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx1320:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx2320:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3320:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3375:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3520-g:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx3720:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx5520:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx7520:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_hx7820:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_mx_certified_nodes:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_1u:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_2u:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinkagile_vx_dense:-:*:*:*:*:*:*:*
cpe:2.3:h:lenovo:thinksystem_sr530:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información