IBM API Connect w wersjach 5.0.0.0–5.0.8.11 posiada podatność związaną z nieodpowiednio zabezpieczonymi otwartymi portami sieciowymi, umożliwiającą zdalnemu, nieuwierzytelnionemu użytkownikowi uzyskanie poufnych informacji lub przeprowadzenie ataku typu denial of service. Wysoki wynik CVSS (9.1) odzwierciedla poważne ryzyko zarówno dla poufności, jak i dostępności systemu.
▸ Pokaż oryginał (EN)
IBM API Connect 5.0.0.0 through 5.0.8.11 could alllow a remote user to obtain sensitive information or conduct denial of serivce attacks due to open ports. IBM X-Force ID: 201018.
Podatność wynika z obecności otwartych portów sieciowych, które nie są odpowiednio chronione w dotkniętych wersjach IBM API Connect. Zdalny atakujący, bez konieczności posiadania uwierzytelnienia i bez interakcji po stronie użytkownika, może wykorzystać te porty do odczytu wrażliwych danych lub przeciążenia usługi. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie podatności.
Atakujący może uzyskać dostęp do poufnych informacji przetwarzanych przez platformę IBM API Connect lub doprowadzić do niedostępności usługi (denial of service), co może zakłócić ciągłość działania środowisk opartych na tej platformie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersji naprawczej dostępne są pod adresem https://www.ibm.com/support/pages/node/6483653. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów usługi IBM API Connect za pomocą firewall, tak aby były dostępne wyłącznie dla autoryzowanych klientów.
IBM API Connect w wersjach od 5.0.0.0 do 5.0.8.11 włącznie.
Podatność została zarejestrowana w bazie IBM X-Force pod identyfikatorem ID: 201018.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HIBM Api Connect
APPIbm5.0.0.0 – 5.0.8.11
Powiązane podatności
SQL Injection w funkcji resetowania hasła IBM API Connect
IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)
IBM API Connect — podatność na wstrzyknięcie kodu (code injection)
IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)
SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera