IBM API Connect w wersjach 5.0.0.0 do 5.0.8.10 przesyła wrażliwe informacje przez sieć w postaci niezaszyfrowanego tekstu jawnego. Stanowi to poważne zagrożenie wycieku danych lub ich nieautoryzowanej modyfikacji przez osoby trzecie.
▸ Pokaż oryginał (EN)
IBM API Connect 5.0.0.0 through 5.0.8.10 could potentially leak sensitive information or allow for data corruption due to plain text transmission of sensitive information across the network. IBM X-Force ID: 190990.
Podatność polega na braku właściwego szyfrowania komunikacji sieciowej (CWE-319 — Cleartext Transmission of Sensitive Information). Atakujący mogący przechwycić ruch sieciowy (np. poprzez atak man-in-the-middle) ma możliwość odczytu lub manipulacji przesyłanymi danymi. Ponieważ wektor ataku jest sieciowy, nie wymaga lokalnego dostępu do systemu, a warunki wykorzystania są niskie (brak wymagań uwierzytelnienia i interakcji użytkownika).
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych przesyłanych przez sieć (wyciek poufności) lub doprowadzić do ich korupcji (naruszenie integralności). Skutki nie obejmują bezpośredniej utraty dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6395568). Do czasu wdrożenia poprawki zaleca się ograniczenie ekspozycji sieciowej systemu oraz wymuszenie szyfrowania komunikacji na poziomie infrastruktury (np. przez VPN lub TLS na warstwie sieciowej).
IBM API Connect w wersjach 5.0.0.0 do 5.0.8.10 (włącznie).
Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 190990.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIBM Api Connect
APPIbm5.0.0.0 – 5.0.8.10
Powiązane podatności
SQL Injection w funkcji resetowania hasła IBM API Connect
IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)
IBM API Connect — ujawnienie danych i DoS przez otwarte porty
IBM API Connect — podatność na wstrzyknięcie kodu (code injection)
SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera