IBM API Connect w wersjach od 5.0.0.0 do 5.0.8.11 zawiera podatność umożliwiającą wstrzyknięcie kodu przez nieodpowiednio walidowane dane wejściowe użytkownika. Błąd posiada krytyczny poziom CVSS 9.8, co oznacza możliwość pełnego przejęcia systemu bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
IBM API Connect 5.0.0.0 through 5.0.8.11 could allow a user to potentially inject code due to unsanitized user input. IBM X-Force ID: 202774.
Podatność wynika z braku właściwej sanityzacji danych wejściowych dostarczanych przez użytkownika (CWE-94 — code injection). Atakujący może spreparować złośliwe dane wejściowe, które zostaną zinterpretowane i wykonane jako kod przez aplikację. Ze względu na wektor sieciowy (AV:N), brak wymagań uwierzytelnienia (PR:N) i brak interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie i w pełni automatycznie.
Skuteczny atak może prowadzić do pełnej utraty poufności, integralności i dostępności systemu — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub powodować niedostępność usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/6483655). Zaleca się jak najszybszą aktualizację do wersji niezawierającej podatności wskazanej przez IBM.
IBM API Connect w wersjach 5.0.0.0 – 5.0.8.11
Podatność została zidentyfikowana przez IBM X-Force pod identyfikatorem ID: 202774.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Api Connect
APPIbm5.0.0.0 – 5.0.8.11
Powiązane podatności
SQL Injection w funkcji resetowania hasła IBM API Connect
IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)
IBM API Connect — ujawnienie danych i DoS przez otwarte porty
IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)
SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera