CRITICAL🇬🇧 English

CVE-2021-39085

SQL Injection w IBM Sterling B2B Integrator — nieautoryzowany dostęp do bazy danych

CVSS 9.8v3.1pub. 2022-08-16upd. 2024-11-21

IBM Sterling B2B Integrator Standard Edition jest podatny na SQL injection umożliwiający zdalnemu atakującemu bez uwierzytelnienia manipulację bazą danych. Podatność uzyskała ocenę krytyczną CVSS 9.8, co czyni ją poważnym zagrożeniem dla integralności i poufności danych.

Pokaż oryginał (EN)

IBM Sterling B2B Integrator Standard Edition 6.0.0.0 through 6.0.3.5, 6.1.0.0 through 6.1.0.4, and 6.1.1.0 through 6.1.1.1 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify or delete information in the back-end database. IBM X-Force ID: 215888.

🤖 Analiza AI
Jak działa

Atakujący wysyła sieciowo spreparowane zapytania SQL do podatnego komponentu aplikacji. Niewystarczająca walidacja danych wejściowych (CWE-89) pozwala na wstrzyknięcie złośliwego kodu SQL do zapytań wykonywanych na backendowej bazie danych. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień — wystarczy sieciowy dostęp do aplikacji.

Skutki

Atakujący może odczytywać, dodawać, modyfikować lub usuwać dane przechowywane w backendowej bazie danych systemu IBM Sterling B2B Integrator, co może prowadzić do całkowitej utraty poufności, integralności i dostępności przetwarzanych danych biznesowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o poprawkach dostępne są pod adresem: https://www.ibm.com/support/pages/node/6612505

Kogo dotyczy

IBM Sterling B2B Integrator Standard Edition w wersjach: 6.0.0.0–6.0.3.5, 6.1.0.0–6.1.0.4 oraz 6.1.1.0–6.1.1.1, działający na platformach IBM AIX oraz HP HP-UX.

Uwagi

Podatność została zgłoszona pod identyfikatorem IBM X-Force ID: 215888.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Ux

    OS
    Hp
    wszystkie wersje
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM Sterling B2b Integrator

    APP
    Ibm
    6.1.1.0 – 6.1.1.2 (bez)6.0.0.0 – 6.0.3.6 (bez)6.1.0.0 – 6.1.0.5 (bez)
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Oracle Solaris

    OS
    Oracle
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit