CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-4716

IBM Planning Analytics — nadpisanie konfiguracji umożliwia RCE jako root/SYSTEM

CVSS 9.8v3.1pub. 2019-12-18upd. 2026-01-14

IBM Planning Analytics w wersjach 2.0.0–2.0.8 zawiera krytyczną podatność pozwalającą nieuwierzytelnionemu atakującemu na przejęcie konta administratora poprzez nadpisanie konfiguracji serwera. W konsekwencji możliwe jest zdalne wykonanie kodu z uprawnieniami root (Linux) lub SYSTEM (Windows).

Pokaż oryginał (EN)

IBM Planning Analytics 2.0.0 through 2.0.8 is vulnerable to a configuration overwrite that allows an unauthenticated user to login as "admin", and then execute code as root or SYSTEM via TM1 scripting. IBM X-Force ID: 172094.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia może nadpisać konfigurację serwera TM1 w taki sposób, aby zalogować się jako użytkownik 'admin'. Po uzyskaniu dostępu administracyjnego wykorzystuje mechanizm skryptowania TM1 do wykonania dowolnego kodu z najwyższymi uprawnieniami systemowymi (root lub SYSTEM). Podatność nie wymaga interakcji użytkownika ani specjalnych warunków sieciowych — dostępna zdalnie przez sieć.

Skutki

Atakujący uzyskuje pełną kontrolę nad serwerem — może wykonać dowolny kod z uprawnieniami root lub SYSTEM, co umożliwia kradzież danych, instalację backdoorów oraz kompromitację całego środowiska hostującego IBM Planning Analytics.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami IBM (https://www.ibm.com/support/pages/node/1127781). Zaleca się aktualizację do wersji wyższej niż 2.0.8 oraz ograniczenie dostępu sieciowego do interfejsu administracyjnego TM1 wyłącznie do zaufanych hostów.

Kogo dotyczy

IBM Planning Analytics w wersjach 2.0.0 do 2.0.8 (włącznie)

Uwagi

Podatność posiada publicznie dostępny exploit opublikowany w serwisach Packet Storm Security oraz Full Disclosure (marzec 2020). IBM X-Force ID: 172094.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Planning Analytics

    APP
    Ibm
    2.0 – 2.0.8

CISA KEV — szczegółyi

Dostawcai
IBM
Produkti
Planning Analytics
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

IBM Planning Analytics jest podatny na nadpisanie konfiguracji, które pozwala niezauwierzytelnionemu użytkownikowi zalogować się jako "admin", a następnie wykonać kod jako root lub SYSTEM poprzez TM1 scripting.

tłumaczenie AI
Pokaż oryginał (EN)

IBM Planning Analytics is vulnerable to a configuration overwrite that allows an unauthenticated user to login as "admin", and then execute code as root or SYSTEM via TM1 scripting.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2024-25034HIGH8.0ten sam produkt

IBM Planning Analytics 2.0 and 2.1 could be vulnerable to malicious file upload by not validating the type of ...

CVE-2024-40693HIGH8.0ten sam produkt

IBM Planning Analytics 2.0 and 2.1 could be vulnerable to malicious file upload by not validating the content ...

CVE-2023-42017HIGH8.0ten sam produkt

IBM Planning Analytics Local 2.0 could allow a remote attacker to upload arbitrary files, caused by the improp...

CVE-2022-22339HIGH7.3ten sam produkt

IBM Planning Analytics 2.0 is vulnerable to server-side request forgery (SSRF). This may allow an authenticate...

CVE-2022-22308HIGH7.8ten sam produkt

IBM Planning Analytics 2.0 is vulnerable to a Remote File Include (RFI) attack. User input could be passed int...