CRITICAL🇬🇧 English

CVE-2021-29772

IBM API Connect — podatność na wstrzyknięcie kodu (code injection)

CVSS 9.8v3.1pub. 2021-08-26upd. 2024-11-21

IBM API Connect w wersjach od 5.0.0.0 do 5.0.8.11 zawiera podatność umożliwiającą wstrzyknięcie kodu przez nieodpowiednio walidowane dane wejściowe użytkownika. Błąd posiada krytyczny poziom CVSS 9.8, co oznacza możliwość pełnego przejęcia systemu bez uwierzytelnienia.

Pokaż oryginał (EN)

IBM API Connect 5.0.0.0 through 5.0.8.11 could allow a user to potentially inject code due to unsanitized user input. IBM X-Force ID: 202774.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej sanityzacji danych wejściowych dostarczanych przez użytkownika (CWE-94 — code injection). Atakujący może spreparować złośliwe dane wejściowe, które zostaną zinterpretowane i wykonane jako kod przez aplikację. Ze względu na wektor sieciowy (AV:N), brak wymagań uwierzytelnienia (PR:N) i brak interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie i w pełni automatycznie.

Skutki

Skuteczny atak może prowadzić do pełnej utraty poufności, integralności i dostępności systemu — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub powodować niedostępność usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/6483655). Zaleca się jak najszybszą aktualizację do wersji niezawierającej podatności wskazanej przez IBM.

Kogo dotyczy

IBM API Connect w wersjach 5.0.0.0 – 5.0.8.11

Uwagi

Podatność została zidentyfikowana przez IBM X-Force pod identyfikatorem ID: 202774.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Api Connect

    APP
    Ibm
    5.0.0.0 – 5.0.8.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-9074CRITICAL9.1PL ✓ten sam produkt

SQL Injection w funkcji resetowania hasła IBM API Connect

CVE-2025-13915CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)

CVE-2021-29715CRITICAL9.1PL ✓ten sam produkt

IBM API Connect — ujawnienie danych i DoS przez otwarte porty

CVE-2020-4899CRITICAL9.1PL ✓ten sam produkt

IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)

CVE-2019-4203CRITICAL9.8PL ✓ten sam produkt

SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera