CRITICAL🇬🇧 English

CVE-2020-4377

IBM Cognos Analytics — atak XXE umożliwiający wyciek danych

CVSS 9.1v3.1pub. 2020-08-03upd. 2024-11-21

IBM Cognos Analytics w wersjach 11.0 i 11.1 jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Zdalny, nieuwierzytelniony atakujący może wykorzystać tę lukę do ujawnienia wrażliwych informacji lub wyczerpania zasobów pamięci serwera.

Pokaż oryginał (EN)

IBM Cognos Anaytics 11.0 and 11.1 is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 179156.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (CWE-611) — aplikacja przetwarza dane XML bez odpowiedniego wyłączenia obsługi zewnętrznych odwołań. Atakujący może przesłać specjalnie spreparowany dokument XML zawierający odwołanie do zewnętrznej encji, co zmusza serwer do odczytu lokalnych plików systemowych lub nawiązania połączeń sieciowych. Może to skutkować ujawnieniem poufnych danych (np. plików konfiguracyjnych) lub wywołaniem ataku typu denial-of-service poprzez nadmierne zużycie pamięci (np. tzw. Billion Laughs attack).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji przechowywanych na serwerze lub doprowadzić do wyczerpania zasobów pamięci, powodując niedostępność usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6252853)

Kogo dotyczy

IBM Cognos Analytics w wersjach 11.0 oraz 11.1

Uwagi

Podatność zidentyfikowana przez IBM X-Force pod ID 179156.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • IBM Cognos Analytics

    APP
    Ibm
    11.0.011.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2024-51466CRITICAL9.0PL ✓ten sam produkt

IBM Cognos Analytics — podatność Expression Language Injection (EL Injection)

CVE-2021-38945CRITICAL9.8PL ✓ten sam produkt

IBM Cognos Analytics — nieograniczony upload plików (CWE-434)

CVE-2020-4561CRITICAL10.0PL ✓ten sam produkt

IBM Cognos Analytics – nieuwierzytelniony dostęp do DQM API (odczyt/zapis plików)

CVE-2025-25032HIGH7.5ten sam produkt

IBM Cognos Analytics 11.2.0, 11.2.1, 11.2.2, 11.2.3, 11.2.4, 12.0.0, 12.0.1, 12.0.2, 12.0.3, and 12.0.4 could ...

CVE-2024-49352HIGH7.1ten sam produkt

IBM Cognos Analytics 11.2.0, 11.2.1, 11.2.2, 11.2.3, 11.2.4, 12.0.0, 12.0.1, 12.0.2, 12.0.3, and 12.0.4 is vul...