IBM Sterling B2B Integrator Standard Edition w wersjach 6.0.0.0–6.1.1.0 zawiera krytyczną podatność typu SQL injection. Zdalny, nieuwierzytelniony atakujący może manipulować danymi w bazie danych aplikacji, co stanowi poważne zagrożenie dla integralności i poufności danych biznesowych.
▸ Pokaż oryginał (EN)
IBM Sterling B2B Integrator Standard Edition 6.0.0.0 through 6.1.1.0 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify or delete information in the back-end database. IBM X-Force ID: 203734.
Atakujący wysyła specjalnie spreparowane zapytania zawierające złośliwy kod SQL do aplikacji IBM Sterling B2B Integrator. Aplikacja nie filtruje prawidłowo danych wejściowych, przez co przekazuje je bezpośrednio do silnika bazy danych (CWE-89). Exploit nie wymaga uwierzytelnienia, dostępu fizycznego ani interakcji ze strony użytkownika — wystarczy dostęp sieciowy do aplikacji.
Atakujący może odczytać, dodawać, modyfikować lub usuwać dane przechowywane w bazie danych, co może prowadzić do ujawnienia poufnych informacji biznesowych, naruszenia integralności transakcji B2B oraz całkowitej utraty danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem https://www.ibm.com/support/pages/node/6495925. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów aplikacji wyłącznie do zaufanych adresów IP oraz wdrożenie reguł WAF blokujących typowe wzorce SQL injection.
IBM Sterling B2B Integrator Standard Edition w wersjach od 6.0.0.0 do 6.1.1.0 działający na platformach IBM AIX, Linux (Linux Kernel) oraz Microsoft Windows.
Podatność została zidentyfikowana przez IBM X-Force i zarejestrowana pod identyfikatorem IBM X-Force ID: 203734.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Aix
OSIbmwszystkie wersjeIBM Sterling B2b Integrator
APPIbm6.0.0.0 – 6.0.3.46.1.0.0 – 6.1.0.3Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit