CVE-2018-9064
https://notcve.org/view.php?id=CVE-2018-9064
In Lenovo xClarity Administrator versions earlier than 2.1.0, an authenticated LXCA user may abuse a web API debug call to retrieve the credentials for the System Manager user. En Lenovo xClarity Administrator en versiones anteriores a la 2.1.0, un usuario LXCA autenticado podría abusar de una llamada de depuración de una API web para recuperar las credenciales para el usuario System Manager. • https://support.lenovo.com/us/en/solutions/LEN-22168 •
CVE-2018-9066
https://notcve.org/view.php?id=CVE-2018-9066
In Lenovo xClarity Administrator versions earlier than 2.1.0, an authenticated LXCA user can, under specific circumstances, inject additional parameters into a specific web API call which can result in privileged command execution within LXCA's underlying operating system. En Lenovo xClarity Administrator en versiones anteriores a la 2.1.0, un usuario LXCA autenticado puede, en determinadas circunstancias, inyectar parámetros adicionales en una llamada de la API web determinada. Esto podría resultar en la ejecución privilegiada de comandos en el sistema operativo subyacente de LXCA. • https://support.lenovo.com/us/en/solutions/LEN-22168 • CWE-20: Improper Input Validation •
CVE-2017-17833 – openslp: Heap memory corruption in slpd/slpd_process.c allows denial of service or potentially code execution
https://notcve.org/view.php?id=CVE-2017-17833
OpenSLP releases in the 1.0.2 and 1.1.0 code streams have a heap-related memory corruption issue which may manifest itself as a denial-of-service or a remote code-execution vulnerability. Las versiones de OpenSLP en las secuencias de código 1.0.2 y 1.1.0 tienen un problema de corrupción de memoria relacionada con la memoria dinámica (heap), que puede manifestarse como una vulnerabilidad de denegación de servicio (DoS) o de ejecución remota de código. A use-after-free flaw in OpenSLP 1.x and 2.x baselines was discovered in the ProcessSrvRqst function. A failure to update a local pointer may lead to heap corruption. A remote attacker may be able to leverage this flaw to gain remote code execution. • http://support.lenovo.com/us/en/solutions/LEN-18247 https://access.redhat.com/errata/RHSA-2018:2240 https://access.redhat.com/errata/RHSA-2018:2308 https://lists.debian.org/debian-lts-announce/2018/04/msg00029.html https://security.gentoo.org/glsa/202005-12 https://sourceforge.net/p/openslp/mercurial/ci/151f07745901cbdba6e00e4889561b4083250da1 https://usn.ubuntu.com/3708-1 https://access.redhat.com/security/cve/CVE-2017-17833 https://bugzilla.redhat.com/show_bug.cgi?id=1572166 • CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer CWE-416: Use After Free •
CVE-2017-3764
https://notcve.org/view.php?id=CVE-2017-3764
A vulnerability was identified in Lenovo XClarity Administrator (LXCA) before 1.4.0 where LXCA user account names may be exposed to unauthenticated users with access to the LXCA web user interface. No password information of the user accounts is exposed. Se ha identificado una vulnerabilidad en Lenovo XClarity Administrator (LXCA) en versiones anteriores a la 1.4.0 en la que los nombres de cuentas de usuario LXCA podrían verse expuestos a usuarios no autenticados que tengan acceso a la interfaz de usuario web de LXCA. No se expone la información sobre contraseñas de las cuentas de usuario. • https://support.lenovo.com/us/en/product_security/LEN-16335 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •
CVE-2017-3763
https://notcve.org/view.php?id=CVE-2017-3763
An attacker who obtains access to the location where the LXCA file system is stored may be able to access credentials of local LXCA accounts in LXCA versions earlier than 1.3.2. Un atacante que obtenga acceso a la localización en el que se almacena el sistema de archivos de LXCA podría acceder a las credenciales de las cuentas locales de LXCA en las versiones anteriores a 1.3.2 de LXCA. • https://support.lenovo.com/us/en/product_security/LEN-16333 •