IBM API Connect Developer Portal w wersjach 5.0.0.0 oraz 5.0.8.6 jest podatny na ataki SSRF, umożliwiając deweloperom aplikacji pobieranie dowolnych plików z systemu operacyjnego hosta. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz możliwości odczytu wrażliwych zasobów systemowych.
▸ Pokaż oryginał (EN)
IBM API Connect 5.0.0.0 and 5.0.8.6 Developer Portal can be exploited by app developers to download arbitrary files from the host OS and potentially carry out SSRF attacks. IBM X-Force ID: 159124.
Podatność typu SSRF (Server-Side Request Forgery, CWE-918) pozwala atakującemu na spreparowanie żądania, które jest następnie wykonywane przez serwer po stronie hosta. Zalogowany deweloper aplikacji może wykorzystać podatny komponent Developer Portal do wymuszenia na serwerze pobrania dowolnych plików z lokalnego systemu operacyjnego. Mechanizm ten może być również wykorzystany do realizacji ataków SSRF przeciwko wewnętrznej infrastrukturze sieciowej niedostępnej bezpośrednio z zewnątrz.
Atakujący może odczytać dowolne pliki z systemu operacyjnego serwera (np. pliki konfiguracyjne, dane uwierzytelniające), a także wykonywać żądania do wewnętrznych zasobów sieciowych, co może prowadzić do dalszego naruszenia poufności i integralności środowiska.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/docview.wss?uid=ibm10880569)
IBM API Connect w wersjach 5.0.0.0 oraz 5.0.8.6 (komponent Developer Portal)
Podatność została zidentyfikowana i zgłoszona wewnętrznie przez IBM X-Force (ID: 159124). Wektor CVSS 9.8 wskazuje na brak wymogu uwierzytelnienia (PR:N, UI:N), jednak z opisu wynika, że atak może wymagać dostępu do konta dewelopera w portalu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Api Connect
APPIbm5.0.0.0 – 5.0.8.6
Powiązane podatności
SQL Injection w funkcji resetowania hasła IBM API Connect
IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)
IBM API Connect — ujawnienie danych i DoS przez otwarte porty
IBM API Connect — podatność na wstrzyknięcie kodu (code injection)
IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)