IBM MQ w wersjach 7.5, 8.0, 9.0, 9.1, 9.2 LTS i 9.2 CD jest podatne na zdalne wykonanie kodu (RCE) z powodu niebezpiecznej deserializacji zaufanych danych. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość całkowitego przejęcia kontroli nad systemem bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
IBM MQ 7.5, 8.0, 9.0, 9.1, 9.2 LTS, and 9.2 CD could allow a remote attacker to execute arbitrary code on the system, caused by an unsafe deserialization of trusted data. An attacker could exploit this vulnerability to execute arbitrary code on the system. IBM X-Force ID: 186509.
Podatność wynika z nieprawidłowej deserializacji danych wejściowych oznaczonych jako zaufane (CWE-502). Zdalny atakujący może przesłać specjalnie spreparowany, złośliwy obiekt do procesu IBM MQ, który zostanie zdeserializowany bez odpowiedniej weryfikacji. W wyniku tego mechanizmu możliwe jest wykonanie dowolnego kodu w kontekście procesu obsługującego kolejkę komunikatów.
Atakujący może zdalnie wykonać dowolny kod na systemie bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia serwera, utraty poufności danych, ich modyfikacji lub niedostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne na stronie IBM Support: https://www.ibm.com/support/pages/node/6408626. Zaleca się niezwłoczne wdrożenie poprawek we wszystkich objętych wersjach środowiskach produkcyjnych.
IBM MQ w wersjach: 7.5, 8.0, 9.0, 9.1, 9.2 LTS oraz 9.2 CD
Podatność została zarejestrowana przez IBM X-Force pod identyfikatorem ID: 186509.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Mq
APPIbm8.0.0.08.0.0.18.0.0.108.0.0.118.0.0.128.0.0.138.0.0.148.0.0.158.0.0.28.0.0.38.0.0.48.0.0.58.0.0.68.0.0.78.0.0.8+ 21 więcejIBM Mq Appliance
APPIbm9.2.0.0IBM Websphere Mq
APPIbm7.5.0.07.5.0.17.5.0.27.5.0.37.5.0.47.5.0.57.5.0.67.5.0.77.5.0.87.5.0.9
Powiązane podatności
IBM MQ — podatność XXE umożliwiająca ujawnienie danych i wyczerpanie zasobów
IBM MQ 9.1, 9.2, 9.3, 9.4 LTS and 9.3, 9.4 CD is vulnerable to a denial of service, caused by improper enforce...
IBM MQ 9.3 LTS, 9.3 CD, 9.4 LTS, and 9.4 CD console could allow an authenticated user to execute code due to i...
IBM MQ 9.3 LTS and 9.3 CD could allow an authenticated user to escalate their privileges under certain configu...
IBM MQ 9.2 LTS, 9.3 LTS, and 9.3 CD Internet Pass-Thru could allow a remote user to cause a denial of service ...