CRITICAL🇬🇧 English

CVE-2021-29715

IBM API Connect — ujawnienie danych i DoS przez otwarte porty

CVSS 9.1v3.1pub. 2021-08-26upd. 2024-11-21

IBM API Connect w wersjach 5.0.0.0–5.0.8.11 posiada podatność związaną z nieodpowiednio zabezpieczonymi otwartymi portami sieciowymi, umożliwiającą zdalnemu, nieuwierzytelnionemu użytkownikowi uzyskanie poufnych informacji lub przeprowadzenie ataku typu denial of service. Wysoki wynik CVSS (9.1) odzwierciedla poważne ryzyko zarówno dla poufności, jak i dostępności systemu.

Pokaż oryginał (EN)

IBM API Connect 5.0.0.0 through 5.0.8.11 could alllow a remote user to obtain sensitive information or conduct denial of serivce attacks due to open ports. IBM X-Force ID: 201018.

🤖 Analiza AI
Jak działa

Podatność wynika z obecności otwartych portów sieciowych, które nie są odpowiednio chronione w dotkniętych wersjach IBM API Connect. Zdalny atakujący, bez konieczności posiadania uwierzytelnienia i bez interakcji po stronie użytkownika, może wykorzystać te porty do odczytu wrażliwych danych lub przeciążenia usługi. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie podatności.

Skutki

Atakujący może uzyskać dostęp do poufnych informacji przetwarzanych przez platformę IBM API Connect lub doprowadzić do niedostępności usługi (denial of service), co może zakłócić ciągłość działania środowisk opartych na tej platformie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersji naprawczej dostępne są pod adresem https://www.ibm.com/support/pages/node/6483653. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów usługi IBM API Connect za pomocą firewall, tak aby były dostępne wyłącznie dla autoryzowanych klientów.

Kogo dotyczy

IBM API Connect w wersjach od 5.0.0.0 do 5.0.8.11 włącznie.

Uwagi

Podatność została zarejestrowana w bazie IBM X-Force pod identyfikatorem ID: 201018.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • IBM Api Connect

    APP
    Ibm
    5.0.0.0 – 5.0.8.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-9074CRITICAL9.1PL ✓ten sam produkt

SQL Injection w funkcji resetowania hasła IBM API Connect

CVE-2025-13915CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)

CVE-2021-29772CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — podatność na wstrzyknięcie kodu (code injection)

CVE-2020-4899CRITICAL9.1PL ✓ten sam produkt

IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)

CVE-2019-4203CRITICAL9.8PL ✓ten sam produkt

SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera