CVE-2020-28054
إصدار JamoDat TSMManager Collector حتى الإصدار 6.5.0.21 معرّض لثغرة تجاوز التفويض (Authorization Bypass) نظرًا لأن مكوّن Collector لا يتحقق بشكل صحيح من جلسة...
- تم النشر
- 19/11/2020
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إصدار JamoDat TSMManager Collector حتى الإصدار 6.5.0.21 معرّض لثغرة تجاوز التفويض (Authorization Bypass) نظرًا لأن مكوّن Collector لا يتحقق بشكل صحيح من جلسة المصادقة مع Viewer. إذا تم تعديل Viewer (من خلال تصحيح ثنائي) وتم استخدام وظيفة Bypass Login، يمكن للمهاجم استدعاء جميع وظائف Collector كما لو كان مستخدمًا مسجلاً دخوله بشكل صحيح: إدارة المثيلات المتصلة، مراجعة السجلات، تعديل الإعدادات، الوصول إلى وحدات تحكم المثيلات، الوصول إلى إعدادات الأجهزة، وغير ذلك. لن يمنح استغلال هذه الثغرة المهاجم وصولاً أو تحكمًا في خوادم مزودي خدمة الإنترنت (ISP) البعيدة، حيث لا يتم إرسال أي بيانات اعتماد مع الطلب.
المصادر
1- Tivoli-Madnessالبحث
نشرة استشارية لثغرة CVE-2020-28054 وثغرة تجاوز سعة المخزن المؤقت المبني على المكدس في IBM Tivoli Storage Manager
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.