IBM InfoSphere Information Server 11.7 jest podatny na CSV Injection, który pozwala zdalnemu atakującemu na wykonanie dowolnych poleceń w systemie. Podatność wynika z nieprawidłowej walidacji zawartości plików CSV i uzyskała ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
"IBM InfoSphere Information Server 11.7 is potentially vulnerable to CSV Injection. A remote attacker could execute arbitrary commands on the system, caused by improper validation of csv file contents. IBM X-Force ID: 223598."
Atakujący przesyła lub dostarcza specjalnie spreparowany plik CSV zawierający złośliwe formuły lub sekwencje znaków, które nie są odpowiednio walidowane przez aplikację. Brak właściwej kontroli danych wejściowych (CWE-1236 — Improper Neutralization of Formula Elements in a CSV File) powoduje, że osadzone w pliku polecenia mogą zostać zinterpretowane i wykonane przez system lub powiązane aplikacje. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni go szczególnie niebezpiecznym.
Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnych poleceń systemowych (RCE), co może prowadzić do pełnego przejęcia kontroli nad serwerem — naruszenia poufności, integralności oraz dostępności danych i usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje oraz poprawki dostępne są pod adresem: https://www.ibm.com/support/pages/node/6829953
IBM InfoSphere Information Server w wersji 11.7 działający na platformach IBM AIX, Linux (Linux Kernel) oraz Microsoft Windows.
Podatność została zidentyfikowana i zgłoszona przez zespół IBM X-Force (IBM X-Force ID: 223598).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Aix
OSIbmwszystkie wersjeIBM Infosphere Information Server
APPIbm11.7Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit