IBM InfoSphere Information Server 11.7 jest podatny na atak typu XML External Entity Injection (XXE) podczas przetwarzania danych XML. Zdalna, nieuwierzytelniona osoba atakująca może wykorzystać tę lukę do ujawnienia poufnych danych lub wyczerpania zasobów pamięci serwera.
▸ Pokaż oryginał (EN)
IBM InfoSphere Information Server 11.7 is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 211402.
Podatność wynika z nieprawidłowego przetwarzania zewnętrznych encji XML (CWE-91 — XML Injection). Atakujący przesyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które parser XML przetwarza bez odpowiedniej weryfikacji. Może to skutkować odczytem plików lokalnych systemu lub inicjowaniem żądań do zasobów wewnętrznych, a także nadmiernym zużyciem pamięci przez złośliwy payload (np. atak typu 'Billion Laughs').
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji przechowywanych lub dostępnych z poziomu serwera, a także doprowadzić do odmowy usługi (DoS) poprzez wyczerpanie zasobów pamięci systemowej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — IBM opublikował poprawkę dostępną pod adresem: https://www.ibm.com/support/pages/node/6509632. Zaleca się niezwłoczne wdrożenie aktualizacji oraz rozważenie filtrowania ruchu XML na poziomie firewall lub WAF.
IBM InfoSphere Information Server w wersji 11.7, działający na systemach IBM AIX, Linux (Linux Kernel) oraz Microsoft Windows.
Podatność została zidentyfikowana przez IBM X-Force i opublikowana jako IBM X-Force ID: 211402.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HIBM Aix
OSIbmwszystkie wersjeIBM Infosphere Information Server
APPIbm11.7Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit