CRITICAL🇬🇧 English

CVE-2021-29798

SQL Injection w IBM Sterling B2B Integrator — zdalny dostęp do bazy danych

CVSS 9.8v3.1pub. 2021-10-06upd. 2024-11-21

IBM Sterling B2B Integrator Standard Edition w wersjach 6.0.0.0–6.1.1.0 zawiera krytyczną podatność typu SQL injection. Zdalny, nieuwierzytelniony atakujący może manipulować danymi w bazie danych aplikacji, co stanowi poważne zagrożenie dla integralności i poufności danych biznesowych.

Pokaż oryginał (EN)

IBM Sterling B2B Integrator Standard Edition 6.0.0.0 through 6.1.1.0 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify or delete information in the back-end database. IBM X-Force ID: 203734.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane zapytania zawierające złośliwy kod SQL do aplikacji IBM Sterling B2B Integrator. Aplikacja nie filtruje prawidłowo danych wejściowych, przez co przekazuje je bezpośrednio do silnika bazy danych (CWE-89). Exploit nie wymaga uwierzytelnienia, dostępu fizycznego ani interakcji ze strony użytkownika — wystarczy dostęp sieciowy do aplikacji.

Skutki

Atakujący może odczytać, dodawać, modyfikować lub usuwać dane przechowywane w bazie danych, co może prowadzić do ujawnienia poufnych informacji biznesowych, naruszenia integralności transakcji B2B oraz całkowitej utraty danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem https://www.ibm.com/support/pages/node/6495925. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów aplikacji wyłącznie do zaufanych adresów IP oraz wdrożenie reguł WAF blokujących typowe wzorce SQL injection.

Kogo dotyczy

IBM Sterling B2B Integrator Standard Edition w wersjach od 6.0.0.0 do 6.1.1.0 działający na platformach IBM AIX, Linux (Linux Kernel) oraz Microsoft Windows.

Uwagi

Podatność została zidentyfikowana przez IBM X-Force i zarejestrowana pod identyfikatorem IBM X-Force ID: 203734.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM Sterling B2b Integrator

    APP
    Ibm
    6.0.0.0 – 6.0.3.46.1.0.0 – 6.1.0.3
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit