CRITICAL🇬🇧 English

CVE-2021-20509

CSV Injection w IBM Maximo Asset Management umożliwiający RCE

CVSS 9.8v3.1pub. 2021-08-12upd. 2024-11-21

IBM Maximo Asset Management w wersjach 7.6.0 oraz 7.6.1 jest podatne na atak typu CSV Injection wynikający z braku właściwej walidacji zawartości plików CSV. Zdalny atakujący niewymagający uwierzytelnienia może doprowadzić do wykonania dowolnych poleceń na systemie ofiary.

Pokaż oryginał (EN)

IBM Maximo Asset Management 7.6.0 and 7.6.1 is potentially vulnerable to CSV Injection. A remote attacker could execute arbitrary commands on the system, caused by improper validation of csv file contents. IBM X-Force ID: 198243.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych zapisywanych do plików CSV (CWE-74 – Injection). Atakujący może wstrzyknąć do pliku CSV specjalnie spreparowane formuły lub sekwencje znaków, które zostaną zinterpretowane i wykonane przez aplikację arkuszową (np. Microsoft Excel lub LibreOffice Calc) w momencie otwarcia pliku przez użytkownika. Mechanizm ten pozwala na eskalację ataku poza środowisko aplikacji webowej do systemu operacyjnego klienta otwierającego zainfekowany plik.

Skutki

Atakujący może wykonać dowolne polecenia na systemie użytkownika otwierającego złośliwy plik CSV, co w efekcie może prowadzić do utraty poufności, integralności oraz dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6480377). Zaleca się również ograniczenie możliwości eksportu danych do plików CSV dla nieuprawnionych użytkowników oraz instruowanie użytkowników końcowych o ryzyku otwierania plików CSV pobranych z systemów zewnętrznych.

Kogo dotyczy

IBM Maximo Asset Management w wersjach 7.6.0 oraz 7.6.1

Uwagi

Podatność została zgłoszona przez IBM X-Force pod identyfikatorem ID: 198243.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Maximo Asset Management

    APP
    Ibm
    < 7.6.1.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-4493CRITICAL9.8PL ✓ten sam produkt

IBM Maximo Asset Management — pominięcie uwierzytelnienia przez spreparowane żądanie HTTP

CVE-2013-3323CRITICAL9.8PL ✓ten sam produkt

Privilege Escalation w IBM Maximo Asset Management — brak unieważniania sesji uwierzytelnienia

CVE-2017-1175CRITICAL9.8PL ✓ten sam produkt

SQL Injection w IBM Maximo Asset Management — dostęp do bazy danych

CVE-2022-40616HIGH8.1ten sam produkt

IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, and 7.6.1.3 could allow a user to bypass authentication and obta...

CVE-2021-38924HIGH7.5ten sam produkt

IBM Maximo Asset Management 7.6.1.1 and 7.6.1.2 could allow a remote attacker to obtain sensitive information ...