CRITICAL🇬🇧 English

CVE-2022-22425

CSV Injection w IBM InfoSphere Information Server 11.7 umożliwia RCE

CVSS 9.8v3.1pub. 2022-11-03upd. 2025-05-05

IBM InfoSphere Information Server 11.7 jest podatny na CSV Injection, który pozwala zdalnemu atakującemu na wykonanie dowolnych poleceń w systemie. Podatność wynika z nieprawidłowej walidacji zawartości plików CSV i uzyskała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

"IBM InfoSphere Information Server 11.7 is potentially vulnerable to CSV Injection. A remote attacker could execute arbitrary commands on the system, caused by improper validation of csv file contents. IBM X-Force ID: 223598."

🤖 Analiza AI
Jak działa

Atakujący przesyła lub dostarcza specjalnie spreparowany plik CSV zawierający złośliwe formuły lub sekwencje znaków, które nie są odpowiednio walidowane przez aplikację. Brak właściwej kontroli danych wejściowych (CWE-1236 — Improper Neutralization of Formula Elements in a CSV File) powoduje, że osadzone w pliku polecenia mogą zostać zinterpretowane i wykonane przez system lub powiązane aplikacje. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnych poleceń systemowych (RCE), co może prowadzić do pełnego przejęcia kontroli nad serwerem — naruszenia poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje oraz poprawki dostępne są pod adresem: https://www.ibm.com/support/pages/node/6829953

Kogo dotyczy

IBM InfoSphere Information Server w wersji 11.7 działający na platformach IBM AIX, Linux (Linux Kernel) oraz Microsoft Windows.

Uwagi

Podatność została zidentyfikowana i zgłoszona przez zespół IBM X-Force (IBM X-Force ID: 223598).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM Infosphere Information Server

    APP
    Ibm
    11.7
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit