CRITICAL🇬🇧 English

CVE-2022-22486

XXE Injection w IBM Tivoli Workload Scheduler — ujawnienie danych i wyczerpanie zasobów

CVSS 10.0v3.1pub. 2023-02-03upd. 2024-11-21

IBM Tivoli Workload Scheduler w wersjach 9.4, 9.5 i 10.1 jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Podatność uzyskała maksymalną ocenę CVSS 10.0, co oznacza krytyczne ryzyko dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

IBM Tivoli Workload Scheduler 9.4, 9.5, and 10.1 is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 226328.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (External Entity). Parser XML aplikacji przetwarza te odwołania bez odpowiedniej walidacji, co pozwala na odczyt dowolnych plików z systemu plików serwera lub nawiązywanie połączeń do wewnętrznych zasobów sieciowych. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać dostęp do wrażliwych informacji przechowywanych na serwerze (np. pliki konfiguracyjne, dane uwierzytelniające) lub doprowadzić do wyczerpania zasobów pamięci systemu, skutkując odmową usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem https://www.ibm.com/support/pages/node/6890697. Zaleca się również ograniczenie dostępu sieciowego do interfejsów przyjmujących dane XML wyłącznie do zaufanych źródeł.

Kogo dotyczy

IBM Tivoli Workload Scheduler w wersjach 9.4, 9.5 oraz 10.1.

Uwagi

Podatność zarejestrowana przez IBM X-Force pod identyfikatorem ID 226328. Pomimo daty publikacji CVE w lutym 2023 r., IBM X-Force ID sugeruje wcześniejsze odkrycie wewnętrzne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • IBM Tivoli Workload Scheduler

    APP
    Ibm
    10.19.49.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2022-38389HIGH7.1ten sam produkt

IBM Tivoli Workload Scheduler 9.4, 9.5, and 10.1 is vulnerable to an XML External Entity Injection (XXE) attac...

CVE-2019-4031HIGH7.8ten sam produkt

IBM Workload Scheduler Distributed 9.2, 9.3, 9.4, and 9.5 contains a vulnerability that could allow a local us...

CVE-2018-1386HIGH7.8ten sam produkt

IBM Tivoli Workload Automation for AIX (IBM Workload Scheduler 8.6, 9.1, 9.2, 9.3, and 9.4) contains directori...

CVE-2021-20349MEDIUM5.3ten sam produkt

IBM Tivoli Workload Scheduler 9.4 and 9.5 is vulnerable to a stack-based buffer overflow, caused by improper b...

CVE-2019-4608MEDIUM5.4ten sam produkt

IBM Tivoli Workload Scheduler 9.3 is vulnerable to cross-site scripting. This vulnerability allows users to em...