CRITICAL🇬🇧 English

CVE-2020-4627

CSV Injection w IBM Cloud Pak for Security umożliwia zdalne wykonanie kodu

CVSS 9.0v3.1pub. 2020-11-30upd. 2024-11-21

IBM Cloud Pak for Security 1.3.0.1 jest podatny na CSV Injection wynikający z braku odpowiedniej walidacji zawartości plików CSV. Atakujący może wykorzystać tę lukę do zdalnego wykonania arbitralnych poleceń na systemie.

Pokaż oryginał (EN)

IBM Cloud Pak for Security 1.3.0.1(CP4S) potentially vulnerable to CVS Injection. A remote attacker could execute arbitrary commands on the system, caused by improper validation of csv file contents. IBM X-Force ID: 185367.

🤖 Analiza AI
Jak działa

Podatność (CWE-1236) polega na nieprawidłowej walidacji danych wczytywanych z plików CSV. Atakujący może osadzić w pliku CSV specjalnie spreparowane formuły lub sekwencje znaków, które zostaną zinterpretowane i wykonane przez aplikację bądź arkusz kalkulacyjny otwierający taki plik. Aby atak się powiódł, wymagane jest uwierzytelnienie przez atakującego oraz interakcja po stronie użytkownika (np. otwarcie lub pobranie zainfekowanego pliku).

Skutki

Skuteczne wykorzystanie podatności pozwala zdalnemu atakującemu na wykonanie arbitralnych poleceń na systemie, co może prowadzić do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem: https://www.ibm.com/support/pages/node/6372538

Kogo dotyczy

IBM Cloud Pak for Security w wersji 1.3.0.1 (CP4S)

Uwagi

IBM X-Force ID dla tej podatności to 185367.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • IBM Cloud Pak For Security

    APP
    Ibm
    1.3.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-25022CRITICAL9.6PL ✓ten sam produkt

IBM QRadar Suite / Cloud Pak for Security: ujawnienie danych w plikach konfiguracyjnych

CVE-2021-20578CRITICAL9.8PL ✓ten sam produkt

IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)

CVE-2021-20538CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa autoryzacja w IBM Cloud Pak for Security

CVE-2025-25021HIGH7.2ten sam produkt

IBM QRadar Suite Software 1.10.12.0 through 1.11.2.0 and IBM Cloud Pak for Security 1.10.0.0 through 1.10.11.0...

CVE-2023-47726HIGH7.1ten sam produkt

IBM QRadar Suite Software 1.10.12.0 through 1.10.21.0 and IBM Cloud Pak for Security 1.10.12.0 through 1.10.21...