IBM QRadar SIEM w wersjach 7.3.0–7.3.3 Patch 8 oraz 7.4.0–7.4.3 GA jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Podatność jest krytyczna, ponieważ może być wykorzystana zdalnie bez uwierzytelnienia, prowadząc do ujawnienia wrażliwych informacji lub wyczerpania zasobów pamięci.
▸ Pokaż oryginał (EN)
IBM Qradar SIEM 7.3.0 to 7.3.3 Patch 8 and 7.4.0 to 7.4.3 GA is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 196073.
Atakujący przesyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (External Entity). Podatny parser XML przetwarza te encje bez odpowiednich ograniczeń, co może skutkować odczytem plików lokalnych systemu lub nawiązaniem połączeń sieciowych inicjowanych przez serwer. Mechanizm ten (CWE-611) pozwala również na wywołanie stanu wyczerpania zasobów pamięci poprzez rekurencyjne lub bardzo duże definicje encji.
Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do wrażliwych informacji przechowywanych na serwerze (np. plików konfiguracyjnych, danych systemowych) lub doprowadzić do odmowy usługi (DoS) poprzez wyczerpanie zasobów pamięci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach są dostępne na stronie IBM Support (https://www.ibm.com/support/pages/node/6475263).
IBM QRadar SIEM w wersjach 7.3.0 do 7.3.3 Patch 8 oraz 7.4.0 do 7.4.3 GA działający na systemie Linux.
Podatność jest identyfikowana w bazie IBM X-Force pod numerem ID: 196073.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HIBM Qradar Security Information And Event Manager
APPIbm7.3.37.4.37.3.0 – 7.3.3 (bez)7.4.0 – 7.4.3 (bez)Linux Kernel
OSLinuxwszystkie wersje
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager