CRITICAL🇬🇧 English

CVE-2021-38948

XXE Injection w IBM InfoSphere Information Server 11.7

CVSS 9.1v3.1pub. 2021-11-02upd. 2024-11-21

IBM InfoSphere Information Server 11.7 jest podatny na atak typu XML External Entity Injection (XXE) podczas przetwarzania danych XML. Zdalna, nieuwierzytelniona osoba atakująca może wykorzystać tę lukę do ujawnienia poufnych danych lub wyczerpania zasobów pamięci serwera.

Pokaż oryginał (EN)

IBM InfoSphere Information Server 11.7 is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 211402.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego przetwarzania zewnętrznych encji XML (CWE-91 — XML Injection). Atakujący przesyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które parser XML przetwarza bez odpowiedniej weryfikacji. Może to skutkować odczytem plików lokalnych systemu lub inicjowaniem żądań do zasobów wewnętrznych, a także nadmiernym zużyciem pamięci przez złośliwy payload (np. atak typu 'Billion Laughs').

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji przechowywanych lub dostępnych z poziomu serwera, a także doprowadzić do odmowy usługi (DoS) poprzez wyczerpanie zasobów pamięci systemowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — IBM opublikował poprawkę dostępną pod adresem: https://www.ibm.com/support/pages/node/6509632. Zaleca się niezwłoczne wdrożenie aktualizacji oraz rozważenie filtrowania ruchu XML na poziomie firewall lub WAF.

Kogo dotyczy

IBM InfoSphere Information Server w wersji 11.7, działający na systemach IBM AIX, Linux (Linux Kernel) oraz Microsoft Windows.

Uwagi

Podatność została zidentyfikowana przez IBM X-Force i opublikowana jako IBM X-Force ID: 211402.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM Infosphere Information Server

    APP
    Ibm
    11.7
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit