Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BladeCenter de IBM con Advanced Management Module (AMM) (CVE-2010-2656)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
08/07/2010
Última modificación:
20/07/2010

Descripción

El BladeCenter de IBM con Advanced Management Module (AMM) firmware build ID BPET48L, y posiblemente otras versiones anteriores a v4.7 y v5.0, almacena información sensible bajo la raíz web con insuficiente control de acceso, lo cual permite a los atacantes remotos descargar (1) logs o (2) archivos del núcleo mediante una petición directa, como se ha demostrado mediante una petición para private/sdc.tgz.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:ibm:advanced_management_module:*:l:*:*:*:*:*:* 2.48 (incluyendo)
cpe:2.3:h:ibm:advanced_management_module:1.00:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.01:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.20:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.20:f:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.25:*:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.25:e:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.25:i:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:b:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:e:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:h:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:i:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.26:k:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.28:g:*:*:*:*:*:*
cpe:2.3:h:ibm:advanced_management_module:1.32:d:*:*:*:*:*:*