CRITICAL🇬🇧 English

CVE-2021-29903

SQL Injection w IBM Sterling B2B Integrator — zdalny dostęp do bazy danych

CVSS 9.8v3.1pub. 2021-10-06upd. 2024-11-21

IBM Sterling B2B Integrator Standard Edition w wersjach 5.2.6.0–6.1.1.0 zawiera krytyczną podatność typu SQL injection umożliwiającą zdalnemu atakującemu manipulację bazą danych. Brak wymagań dotyczących uwierzytelnienia czyni tę podatność szczególnie niebezpieczną.

Pokaż oryginał (EN)

IBM Sterling B2B Integrator Standard Edition 5.2.6.0 through 6.1.1.0 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify or delete information in the back-end database. IBM X-Force ID: 207506.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane zapytania SQL do podatnego interfejsu aplikacji IBM Sterling B2B Integrator. Aplikacja nie filtruje poprawnie danych wejściowych (CWE-89), przez co złośliwe polecenia SQL są interpretowane i wykonywane przez silnik bazy danych. Exploit jest możliwy zdalnie, bez uwierzytelnienia i bez żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może odczytywać, dodawać, modyfikować lub usuwać dane zgromadzone w backendowej bazie danych systemu, co może prowadzić do wycieku poufnych informacji biznesowych, naruszenia integralności danych oraz zakłócenia działania platformy wymiany danych B2B.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support Pages: https://www.ibm.com/support/pages/node/6495919). Zaleca się pilne wdrożenie poprawek, a do czasu ich aplikacji — ograniczenie dostępu sieciowego do systemu IBM Sterling B2B Integrator za pomocą firewall oraz monitorowanie ruchu pod kątem anomalnych zapytań SQL.

Kogo dotyczy

IBM Sterling B2B Integrator Standard Edition w wersjach od 5.2.6.0 do 6.1.1.0 włącznie.

Uwagi

Podatność zidentyfikowana i zgłoszona przez IBM X-Force pod identyfikatorem ID: 207506.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Sterling B2b Integrator

    APP
    Ibm
    5.2.6.0 – 6.0.3.46.1.0.0 – 6.1.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2015-7450CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w produktach IBM via deserializacja Java (Apache Commons Collections)

CVE-2021-39085CRITICAL9.8PL ✓ten sam produkt

SQL Injection w IBM Sterling B2B Integrator — nieautoryzowany dostęp do bazy danych

CVE-2021-29798CRITICAL9.8PL ✓ten sam produkt

SQL Injection w IBM Sterling B2B Integrator — zdalny dostęp do bazy danych

CVE-2026-7769HIGH8.1PL ✓ten sam produkt

SQL Injection w IBM Sterling B2B Integrator i IBM Sterling File Gateway

CVE-2025-14031HIGH7.5ten sam produkt

IBM Sterling B2B Integrator and and IBM Sterling File Gateway 6.1.0.0 through 6.1.2.7_2, 6.2.0.0 through 6.2.0...