PT-2024-35963 · Unknown · Zhmcclient

Andy-Maier

·

Publicado

2024-11-29

·

Atualizado

2024-12-02

·

CVE-2024-53865

CVSS v3.1

8.2

Alta

VetorAV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Versões do zhmcclient anteriores à 1.18.1
Descrição:
O pacote Python “zhmcclient” grava propriedades semelhantes a senhas em texto simples nos seus logs do HMC e da API em vários casos, incluindo ao criar ou atualizar uma partição no modo DPM, atualizar um LPAR no modo clássico, criar ou atualizar um perfil de ativação de imagem no modo clássico, criar ou atualizar um usuário do HMC e criar ou atualizar uma definição de servidor LDAP. Este problema afeta usuários que ativaram os registradores Python chamados “zhmcclient.api” ou “zhmcclient.hmc” e utilizam as funções listadas acima.
Recomendações:
Para versões anteriores à 1.18.1, atualize para a versão 1.18.1 para corrigir o problema. Como solução alternativa temporária, considere desativar o registro de informações confidenciais desativando os registradores Python denominados “zhmcclient.api” e “zhmcclient.hmc” até que a atualização seja aplicada. Restrinja o acesso aos arquivos de log para minimizar o risco de exposição de dados confidenciais.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53865
GHSA-P57H-3CMC-XPJQ

Produtos afetados

Zhmcclient