CRITICAL🇬🇧 English

CVE-2020-4877

IBM Cognos Controller — nieautoryzowane modyfikacje przez publiczne pola klas

CVSS 9.8v3.1pub. 2022-01-21upd. 2024-11-21

IBM Cognos Controller w wersjach 10.4.0, 10.4.1 oraz 10.4.2 zawiera podatność umożliwiającą nieautoryzowane modyfikacje danych poprzez publiczne pola w publicznych klasach. Krytyczny poziom CVSS 9.8 wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

IBM Cognos Controller 10.4.0, 10.4.1, and 10.4.2 could be vulnerable to unauthorized modifications by using public fields in public classes. IBM X-Force ID: 190843.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-863) — aplikacja udostępnia publiczne pola w publicznych klasach, które mogą być modyfikowane przez nieuwierzytelnionego atakującego zdalnie. Wektor ataku sieciowy bez wymagań uwierzytelnienia ani interakcji użytkownika oznacza, że exploit może być przeprowadzony bezpośrednio przez sieć wobec podatnego systemu. Brak odpowiednich restrykcji dostępu pozwala na manipulację danymi aplikacji w sposób nieautoryzowany.

Skutki

Atakujący może bez uwierzytelnienia dokonywać nieautoryzowanych modyfikacji danych przetwarzanych przez aplikację, co prowadzi do naruszenia integralności, poufności i dostępności systemu IBM Cognos Controller.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem https://www.ibm.com/support/pages/node/6509856.

Kogo dotyczy

IBM Cognos Controller w wersjach 10.4.0, 10.4.1 oraz 10.4.2 działający na platformie Microsoft Windows.

Uwagi

Podatność została zidentyfikowana przez IBM X-Force pod ID 190843. Karta opublikowana 2022-01-21, mimo że ID X-Force sugeruje wcześniejsze odkrycie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Cognos Controller

    APP
    Ibm
    10.4.010.4.110.4.2
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit