IBM Maximo Asset Management w wersjach 7.6.0 oraz 7.6.1 jest podatne na atak typu CSV Injection wynikający z braku właściwej walidacji zawartości plików CSV. Zdalny atakujący niewymagający uwierzytelnienia może doprowadzić do wykonania dowolnych poleceń na systemie ofiary.
▸ Pokaż oryginał (EN)
IBM Maximo Asset Management 7.6.0 and 7.6.1 is potentially vulnerable to CSV Injection. A remote attacker could execute arbitrary commands on the system, caused by improper validation of csv file contents. IBM X-Force ID: 198243.
Podatność wynika z nieprawidłowej walidacji danych wejściowych zapisywanych do plików CSV (CWE-74 – Injection). Atakujący może wstrzyknąć do pliku CSV specjalnie spreparowane formuły lub sekwencje znaków, które zostaną zinterpretowane i wykonane przez aplikację arkuszową (np. Microsoft Excel lub LibreOffice Calc) w momencie otwarcia pliku przez użytkownika. Mechanizm ten pozwala na eskalację ataku poza środowisko aplikacji webowej do systemu operacyjnego klienta otwierającego zainfekowany plik.
Atakujący może wykonać dowolne polecenia na systemie użytkownika otwierającego złośliwy plik CSV, co w efekcie może prowadzić do utraty poufności, integralności oraz dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6480377). Zaleca się również ograniczenie możliwości eksportu danych do plików CSV dla nieuprawnionych użytkowników oraz instruowanie użytkowników końcowych o ryzyku otwierania plików CSV pobranych z systemów zewnętrznych.
IBM Maximo Asset Management w wersjach 7.6.0 oraz 7.6.1
Podatność została zgłoszona przez IBM X-Force pod identyfikatorem ID: 198243.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Maximo Asset Management
APPIbm< 7.6.1.2
Powiązane podatności
IBM Maximo Asset Management — pominięcie uwierzytelnienia przez spreparowane żądanie HTTP
Privilege Escalation w IBM Maximo Asset Management — brak unieważniania sesji uwierzytelnienia
SQL Injection w IBM Maximo Asset Management — dostęp do bazy danych
IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, and 7.6.1.3 could allow a user to bypass authentication and obta...
IBM Maximo Asset Management 7.6.1.1 and 7.6.1.2 could allow a remote attacker to obtain sensitive information ...