Back

HIGH

An authenticated XCC user with Read-Only permission can change a different user’s password through a crafted API command

Published Oct 24, 2023

Description

An authenticated XCC user with Read-Only permission can change a different user’s password through a crafted API command.  

This affects ThinkSystem v2 and v3 servers with XCC; ThinkSystem v1 servers are not affected.

Affected products

Remediation

Vendor solution

Upgrade to the product version (or newer) indicated for your model in the advisory:  https://support.lenovo.com/us/en/product_security/LEN-140960

Metrics

References (1)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner lenovo
Published Oct 24, 2023
Updated Sep 11, 2024
Reserved Aug 29, 2023
CISA Vulnrichment
Updated Sep 11, 2024
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a