IBM Sterling B2B Integrator Standard Edition w wersjach 5.2.6.0–6.1.1.0 zawiera krytyczną podatność typu SQL injection umożliwiającą zdalnemu atakującemu manipulację bazą danych. Brak wymagań dotyczących uwierzytelnienia czyni tę podatność szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
IBM Sterling B2B Integrator Standard Edition 5.2.6.0 through 6.1.1.0 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify or delete information in the back-end database. IBM X-Force ID: 207506.
Atakujący wysyła specjalnie spreparowane zapytania SQL do podatnego interfejsu aplikacji IBM Sterling B2B Integrator. Aplikacja nie filtruje poprawnie danych wejściowych (CWE-89), przez co złośliwe polecenia SQL są interpretowane i wykonywane przez silnik bazy danych. Exploit jest możliwy zdalnie, bez uwierzytelnienia i bez żadnej interakcji ze strony użytkownika.
Atakujący może odczytywać, dodawać, modyfikować lub usuwać dane zgromadzone w backendowej bazie danych systemu, co może prowadzić do wycieku poufnych informacji biznesowych, naruszenia integralności danych oraz zakłócenia działania platformy wymiany danych B2B.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support Pages: https://www.ibm.com/support/pages/node/6495919). Zaleca się pilne wdrożenie poprawek, a do czasu ich aplikacji — ograniczenie dostępu sieciowego do systemu IBM Sterling B2B Integrator za pomocą firewall oraz monitorowanie ruchu pod kątem anomalnych zapytań SQL.
IBM Sterling B2B Integrator Standard Edition w wersjach od 5.2.6.0 do 6.1.1.0 włącznie.
Podatność zidentyfikowana i zgłoszona przez IBM X-Force pod identyfikatorem ID: 207506.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Sterling B2b Integrator
APPIbm5.2.6.0 – 6.0.3.46.1.0.0 – 6.1.0.3
Powiązane podatności
RCE w produktach IBM via deserializacja Java (Apache Commons Collections)
SQL Injection w IBM Sterling B2B Integrator — nieautoryzowany dostęp do bazy danych
SQL Injection w IBM Sterling B2B Integrator — zdalny dostęp do bazy danych
SQL Injection w IBM Sterling B2B Integrator i IBM Sterling File Gateway
IBM Sterling B2B Integrator and and IBM Sterling File Gateway 6.1.0.0 through 6.1.2.7_2, 6.2.0.0 through 6.2.0...