Podatność w interfejsach obsługujących serializowane obiekty Java w wielu produktach IBM umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych. Luka jest aktywnie wykorzystywana i otrzymała ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allow remote attackers to execute arbitrary commands via a crafted serialized Java object, related to the InvokerTransformer class in the Apache Commons Collections library.
Atakujący przesyła spreparowany, serializowany obiekt Java do podatnego interfejsu sieciowego produktu IBM. Przetwarzanie tego obiektu przez aplikację prowadzi do wywołania klasy InvokerTransformer z biblioteki Apache Commons Collections, która pozwala na wykonanie dowolnego kodu w kontekście aplikacji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień po stronie atakującego.
Atakujący może zdalnie wykonać dowolne polecenia systemowe na serwerze hostującym podatny produkt IBM, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość kradzieży danych, instalacji złośliwego oprogramowania lub zakłócenia działania usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (dokumenty IBM Support: swg21970575, swg21971342, swg21971376, swg21971733, swg21971758). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów obsługujących serializowane obiekty Java oraz aktualizację biblioteki Apache Commons Collections do wersji niezawierającej podatnej klasy InvokerTransformer.
IBM Sterling B2B Integrator, IBM Sterling Integrator, IBM Tivoli Common Reporting oraz inne produkty IBM z kategorii analytics, business solutions, cognitive, IT infrastructure, mobile i social — wersje wskazane w referencjach producenta.
Podatność jest powiązana z szeroko opisanym problemem deserializacji Java w bibliotece Apache Commons Collections (klasa InvokerTransformer). IBM potwierdził wpływ na wiele linii produktowych z różnych kategorii biznesowych. Wpis CISA KEV potwierdza aktywne wykorzystywanie tej luki w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Sterling B2b Integrator
APPIbm5.2IBM Sterling Integrator
APPIbm5.1IBM Tivoli Common Reporting
APPIbm2.12.1.12.1.1.23.13.1.0.13.1.0.23.1.23.1.2.1IBM Watson Content Analytics
APPIbm3.0 – 3.0.0.63.5 – 3.5.0.3IBM Watson Explorer Analytical Components
APPIbm11.010.0 – 10.0.0.2IBM Watson Explorer Annotation Administration Console
APPIbm11.010.0 – 10.0.0.2IBM Websphere Application Server
APPIbm7.0.0.08.0.0.08.58.5.0.08.5.5.5
CISA KEV — szczegółyi
- Dostawcai
- IBM ↗
- Produkti
- WebSphere Application Server and Server Hypervisor Edition
- Data dodania do KEVi
- 10 stycznia 2022
- Termin remediation (USA)i
- 10 lipca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Szeregowane obiekty w interfejsach pewnych produktów IBM analytics, business solutions, cognitive, IT infrastructure oraz mobile and social umożliwiają zdalnym atakującym wykonanie arbitralnych poleceń
▸ Pokaż oryginał (EN)
Serialized-object interfaces in certain IBM analytics, business solutions, cognitive, IT infrastructure, and mobile and social products allow remote attackers to execute arbitrary commands
Powiązane podatności
IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...
XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1
SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container
IBM WebSphere Application Server — privilege escalation w konsoli administracyjnej
IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację