CRITICAL🇬🇧 English

CVE-2020-4899

IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)

CVSS 9.1v3.1pub. 2021-01-05upd. 2024-11-21

IBM API Connect w wersjach 5.0.0.0 do 5.0.8.10 przesyła wrażliwe informacje przez sieć w postaci niezaszyfrowanego tekstu jawnego. Stanowi to poważne zagrożenie wycieku danych lub ich nieautoryzowanej modyfikacji przez osoby trzecie.

Pokaż oryginał (EN)

IBM API Connect 5.0.0.0 through 5.0.8.10 could potentially leak sensitive information or allow for data corruption due to plain text transmission of sensitive information across the network. IBM X-Force ID: 190990.

🤖 Analiza AI
Jak działa

Podatność polega na braku właściwego szyfrowania komunikacji sieciowej (CWE-319 — Cleartext Transmission of Sensitive Information). Atakujący mogący przechwycić ruch sieciowy (np. poprzez atak man-in-the-middle) ma możliwość odczytu lub manipulacji przesyłanymi danymi. Ponieważ wektor ataku jest sieciowy, nie wymaga lokalnego dostępu do systemu, a warunki wykorzystania są niskie (brak wymagań uwierzytelnienia i interakcji użytkownika).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych przesyłanych przez sieć (wyciek poufności) lub doprowadzić do ich korupcji (naruszenie integralności). Skutki nie obejmują bezpośredniej utraty dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6395568). Do czasu wdrożenia poprawki zaleca się ograniczenie ekspozycji sieciowej systemu oraz wymuszenie szyfrowania komunikacji na poziomie infrastruktury (np. przez VPN lub TLS na warstwie sieciowej).

Kogo dotyczy

IBM API Connect w wersjach 5.0.0.0 do 5.0.8.10 (włącznie).

Uwagi

Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 190990.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • IBM Api Connect

    APP
    Ibm
    5.0.0.0 – 5.0.8.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-9074CRITICAL9.1PL ✓ten sam produkt

SQL Injection w funkcji resetowania hasła IBM API Connect

CVE-2025-13915CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)

CVE-2021-29715CRITICAL9.1PL ✓ten sam produkt

IBM API Connect — ujawnienie danych i DoS przez otwarte porty

CVE-2021-29772CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — podatność na wstrzyknięcie kodu (code injection)

CVE-2019-4203CRITICAL9.8PL ✓ten sam produkt

SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera