IBM Verify Identity Access Container 11.0 through 11.0.2 and IBM Security Verify Access Container 10.0 through 10.0.9.1 and IBM Verify Identity Access 11.0 through 11.0.2 and IBM Security Verify Access 10.0 through 10.0.9.1 could allow a locally authenticated user to execute malicious scripts from outside of its control sphere.
IBM Security Verify Access and Identity Access products (versions 10.0-10.0.9.1 and 11.0-11.0.2) contain a local code execution vulnerability allowing authenticated users to execute arbitrary scripts outside their authorized scope. With a CVSS score of 8.5 and no patch currently available, this poses significant risk to Saudi organizations using these identity and access management solutions. The vulnerability requires local authentication but enables privilege escalation and unauthorized script execution within critical authentication infrastructure.
IMMEDIATE ACTIONS:
1. Inventory all IBM Security Verify Access and Identity Access deployments across versions 10.0-10.0.9.1 and 11.0-11.0.2
2. Restrict local access to affected systems to essential personnel only; implement principle of least privilege
3. Enable comprehensive audit logging for all script execution and administrative activities on affected systems
4. Monitor for suspicious script execution patterns, particularly from non-standard locations
COMPENSATING CONTROLS (pending patch availability):
5. Implement file integrity monitoring (FIM) on script directories and configuration files
6. Deploy application whitelisting to prevent unauthorized script execution
7. Isolate affected systems on segmented networks with strict access controls
8. Implement multi-factor authentication for all local and remote administrative access
9. Deploy behavioral analytics to detect anomalous script execution
DETECTION RULES:
- Monitor for script execution from unexpected directories or by unauthorized users
- Alert on modifications to script repositories or configuration files
- Track privilege escalation attempts from authenticated users
- Monitor for execution of scripts outside designated control spheres
PATCHING:
- Contact IBM Security for patch availability timeline and interim security updates
- Prepare test environment for patch deployment once available
- Establish rollback procedures before applying patches to production systems
الإجراءات الفورية:
1. حصر جميع نشرات IBM Security Verify Access و Identity Access عبر الإصدارات 10.0-10.0.9.1 و 11.0-11.0.2
2. تقييد الوصول المحلي للأنظمة المتأثرة للموظفين الأساسيين فقط؛ تطبيق مبدأ أقل صلاحية
3. تفعيل تسجيل التدقيق الشامل لجميع عمليات تنفيذ النصوص والأنشطة الإدارية
4. مراقبة أنماط تنفيذ النصوص المريبة، خاصة من المواقع غير القياسية
الضوابط التعويضية (في انتظار توفر التصحيح):
5. تطبيق مراقبة سلامة الملفات على مجلدات النصوص وملفات التكوين
6. نشر قائمة بيضاء للتطبيقات لمنع تنفيذ النصوص غير المصرح بها
7. عزل الأنظمة المتأثرة على شبكات مقسمة بضوابط وصول صارمة
8. تطبيق المصادقة متعددة العوامل لجميع الوصول الإداري المحلي والبعيد
9. نشر تحليلات السلوك لاكتشاف تنفيذ النصوص الشاذ
قواعد الكشف:
- مراقبة تنفيذ النصوص من مجلدات غير متوقعة أو من قبل مستخدمين غير مصرح لهم
- التنبيه على التعديلات على مستودعات النصوص أو ملفات التكوين
- تتبع محاولات تصعيد الامتيازات من المستخدمين المصرحين
- مراقبة تنفيذ النصوص خارج نطاقات التحكم المعينة
التصحيح:
- الاتصال بـ IBM Security للحصول على جدول توفر التصحيح والتحديثات الأمنية المؤقتة
- تحضير بيئة اختبار لنشر التصحيح بمجرد توفره
- إنشاء إجراءات التراجع قبل تطبيق التصحيحات على أنظمة الإنتاج