IBM Cloud Pak for Security 1.3.0.1 jest podatny na CSV Injection wynikający z braku odpowiedniej walidacji zawartości plików CSV. Atakujący może wykorzystać tę lukę do zdalnego wykonania arbitralnych poleceń na systemie.
▸ Pokaż oryginał (EN)
IBM Cloud Pak for Security 1.3.0.1(CP4S) potentially vulnerable to CVS Injection. A remote attacker could execute arbitrary commands on the system, caused by improper validation of csv file contents. IBM X-Force ID: 185367.
Podatność (CWE-1236) polega na nieprawidłowej walidacji danych wczytywanych z plików CSV. Atakujący może osadzić w pliku CSV specjalnie spreparowane formuły lub sekwencje znaków, które zostaną zinterpretowane i wykonane przez aplikację bądź arkusz kalkulacyjny otwierający taki plik. Aby atak się powiódł, wymagane jest uwierzytelnienie przez atakującego oraz interakcja po stronie użytkownika (np. otwarcie lub pobranie zainfekowanego pliku).
Skuteczne wykorzystanie podatności pozwala zdalnemu atakującemu na wykonanie arbitralnych poleceń na systemie, co może prowadzić do naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem: https://www.ibm.com/support/pages/node/6372538
IBM Cloud Pak for Security w wersji 1.3.0.1 (CP4S)
IBM X-Force ID dla tej podatności to 185367.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HIBM Cloud Pak For Security
APPIbm1.3.0.1
Powiązane podatności
IBM QRadar Suite / Cloud Pak for Security: ujawnienie danych w plikach konfiguracyjnych
IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)
Nieprawidłowa autoryzacja w IBM Cloud Pak for Security
IBM QRadar Suite Software 1.10.12.0 through 1.11.2.0 and IBM Cloud Pak for Security 1.10.0.0 through 1.10.11.0...
IBM QRadar Suite Software 1.10.12.0 through 1.10.21.0 and IBM Cloud Pak for Security 1.10.12.0 through 1.10.21...