IBM Data Risk Manager w wersjach 2.0.1–2.0.4 jest podatny na command injection, który pozwala uwierzytelnionemu zdalnemu atakującemu na wykonanie dowolnych poleceń systemowych. Podatność jest aktywnie wykorzystywana i posiada ocenę CVSS 9.1 (CRITICAL).
▸ Pokaż oryginał (EN)
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, and 2.0.4 could allow a remote authenticated attacker to execute arbitrary commands on the system. IBM X-Force ID: 180533.
Podatność sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do wywołań systemowych. Uwierzytelniony zdalny atakujący może spreparować złośliwe dane wejściowe zawierające polecenia systemowe, które zostaną wykonane w kontekście aplikacji na serwerze. Zasięg ataku wykracza poza komponent aplikacji (Scope: Changed), co oznacza możliwość wpływu na inne zasoby systemu.
Atakujący może wykonać dowolne polecenia na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem — włącznie z odczytem i modyfikacją danych oraz naruszeniem dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawki dostępne pod adresem https://www.ibm.com/support/pages/node/6206875. Zaleca się niezwłoczną aktualizację do wersji zawierającej poprawkę bezpieczeństwa.
IBM Data Risk Manager w wersjach 2.0.1, 2.0.2, 2.0.3 oraz 2.0.4.
Podatność zidentyfikowana przez IBM X-Force pod identyfikatorem ID: 180533. Podatność figuruje na liście CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HIBM Data Risk Manager
APPIbm2.0.1 – 2.0.4
CISA KEV — szczegółyi
- Dostawcai
- IBM ↗
- Produkti
- Data Risk Manager
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
IBM Data Risk Manager zawiera niezidentyfikowaną lukę, która mogłaby umożliwić zdalnemu, uwierzytelnionemu atakującemu wykonanie poleceń w systemie.
▸ Pokaż oryginał (EN)
IBM Data Risk Manager contains an unspecified vulnerability which could allow a remote, authenticated attacker to execute commands on the system.�
Powiązane podatności
IBM Data Risk Manager — pominięcie uwierzytelnienia SAML (Auth Bypass)
IBM Data Risk Manager — domyślne hasło konta administracyjnego umożliwia RCE
IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...
IBM Data Risk Manager (iDNA) 2.0.6 could allow an authenticated user to bypass security and execute actions re...
IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...