CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-4428

Command Injection w IBM Data Risk Manager umożliwiający RCE

CVSS 9.1v3.1pub. 2020-05-07upd. 2025-11-04

IBM Data Risk Manager w wersjach 2.0.1–2.0.4 jest podatny na command injection, który pozwala uwierzytelnionemu zdalnemu atakującemu na wykonanie dowolnych poleceń systemowych. Podatność jest aktywnie wykorzystywana i posiada ocenę CVSS 9.1 (CRITICAL).

Pokaż oryginał (EN)

IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, and 2.0.4 could allow a remote authenticated attacker to execute arbitrary commands on the system. IBM X-Force ID: 180533.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do wywołań systemowych. Uwierzytelniony zdalny atakujący może spreparować złośliwe dane wejściowe zawierające polecenia systemowe, które zostaną wykonane w kontekście aplikacji na serwerze. Zasięg ataku wykracza poza komponent aplikacji (Scope: Changed), co oznacza możliwość wpływu na inne zasoby systemu.

Skutki

Atakujący może wykonać dowolne polecenia na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem — włącznie z odczytem i modyfikacją danych oraz naruszeniem dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawki dostępne pod adresem https://www.ibm.com/support/pages/node/6206875. Zaleca się niezwłoczną aktualizację do wersji zawierającej poprawkę bezpieczeństwa.

Kogo dotyczy

IBM Data Risk Manager w wersjach 2.0.1, 2.0.2, 2.0.3 oraz 2.0.4.

Uwagi

Podatność zidentyfikowana przez IBM X-Force pod identyfikatorem ID: 180533. Podatność figuruje na liście CISA KEV jako aktywnie exploitowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • IBM Data Risk Manager

    APP
    Ibm
    2.0.1 – 2.0.4

CISA KEV — szczegółyi

Dostawcai
IBM
Produkti
Data Risk Manager
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

IBM Data Risk Manager zawiera niezidentyfikowaną lukę, która mogłaby umożliwić zdalnemu, uwierzytelnionemu atakującemu wykonanie poleceń w systemie.

tłumaczenie AI
Pokaż oryginał (EN)

IBM Data Risk Manager contains an unspecified vulnerability which could allow a remote, authenticated attacker to execute commands on the system.�

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2020-4427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

IBM Data Risk Manager — pominięcie uwierzytelnienia SAML (Auth Bypass)

CVE-2020-4429CRITICAL9.8PL ✓ten sam produkt

IBM Data Risk Manager — domyślne hasło konta administracyjnego umożliwia RCE

CVE-2021-38862HIGH7.5ten sam produkt

IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...

CVE-2020-4611HIGH8.8ten sam produkt

IBM Data Risk Manager (iDNA) 2.0.6 could allow an authenticated user to bypass security and execute actions re...

CVE-2020-4613HIGH7.5ten sam produkt

IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...