CRITICAL🇬🇧 English

CVE-2017-1175

SQL Injection w IBM Maximo Asset Management — dostęp do bazy danych

CVSS 9.8v3.0pub. 2017-07-05upd. 2026-05-13

IBM Maximo Asset Management w wersjach 7.1, 7.5 i 7.6 zawiera podatność typu SQL injection umożliwiającą zdalnemu atakującemu manipulację bazą danych bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

IBM Maximo Asset Management 7.1, 7.5, and 7.6 is vulnerable to SQL injection. A remote attacker could send specially-crafted SQL statements, which could allow the attacker to view, add, modify or delete information in the back-end database. IBM X-Force ID: 123297.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane zapytania SQL do aplikacji IBM Maximo Asset Management. Brak odpowiedniej walidacji i sanityzacji danych wejściowych (CWE-89) powoduje, że złośliwy kod SQL jest interpretowany i wykonywany przez silnik bazy danych. Atak można przeprowadzić zdalnie, przez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji po stronie użytkownika.

Skutki

Atakujący może odczytywać, dodawać, modyfikować lub usuwać dowolne dane przechowywane w backendowej bazie danych systemu Maximo, co może prowadzić do ujawnienia poufnych informacji, utraty integralności danych lub ich całkowitego zniszczenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Security Bulletin: swg22005212). Zaleca się niezwłoczne wdrożenie poprawek oraz ograniczenie dostępu sieciowego do interfejsów aplikacji Maximo do zaufanych źródeł.

Kogo dotyczy

IBM Maximo Asset Management w wersjach 7.1, 7.5 oraz 7.6.

Uwagi

Podatność została zgłoszona przez IBM X-Force pod identyfikatorem 123297.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Maximo Asset Management

    APP
    Ibm
    7.17.1.17.57.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-20509CRITICAL9.8PL ✓ten sam produkt

CSV Injection w IBM Maximo Asset Management umożliwiający RCE

CVE-2020-4493CRITICAL9.8PL ✓ten sam produkt

IBM Maximo Asset Management — pominięcie uwierzytelnienia przez spreparowane żądanie HTTP

CVE-2013-3323CRITICAL9.8PL ✓ten sam produkt

Privilege Escalation w IBM Maximo Asset Management — brak unieważniania sesji uwierzytelnienia

CVE-2022-40616HIGH8.1ten sam produkt

IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, and 7.6.1.3 could allow a user to bypass authentication and obta...

CVE-2021-38924HIGH7.5ten sam produkt

IBM Maximo Asset Management 7.6.1.1 and 7.6.1.2 could allow a remote attacker to obtain sensitive information ...