IBM Tivoli Workload Scheduler w wersjach 9.4, 9.5 i 10.1 jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Podatność uzyskała maksymalną ocenę CVSS 10.0, co oznacza krytyczne ryzyko dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
IBM Tivoli Workload Scheduler 9.4, 9.5, and 10.1 is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 226328.
Atakujący wysyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (External Entity). Parser XML aplikacji przetwarza te odwołania bez odpowiedniej walidacji, co pozwala na odczyt dowolnych plików z systemu plików serwera lub nawiązywanie połączeń do wewnętrznych zasobów sieciowych. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika.
Atakujący może uzyskać dostęp do wrażliwych informacji przechowywanych na serwerze (np. pliki konfiguracyjne, dane uwierzytelniające) lub doprowadzić do wyczerpania zasobów pamięci systemu, skutkując odmową usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem https://www.ibm.com/support/pages/node/6890697. Zaleca się również ograniczenie dostępu sieciowego do interfejsów przyjmujących dane XML wyłącznie do zaufanych źródeł.
IBM Tivoli Workload Scheduler w wersjach 9.4, 9.5 oraz 10.1.
Podatność zarejestrowana przez IBM X-Force pod identyfikatorem ID 226328. Pomimo daty publikacji CVE w lutym 2023 r., IBM X-Force ID sugeruje wcześniejsze odkrycie wewnętrzne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIBM Tivoli Workload Scheduler
APPIbm10.19.49.5
Powiązane podatności
IBM Tivoli Workload Scheduler 9.4, 9.5, and 10.1 is vulnerable to an XML External Entity Injection (XXE) attac...
IBM Workload Scheduler Distributed 9.2, 9.3, 9.4, and 9.5 contains a vulnerability that could allow a local us...
IBM Tivoli Workload Automation for AIX (IBM Workload Scheduler 8.6, 9.1, 9.2, 9.3, and 9.4) contains directori...
IBM Tivoli Workload Scheduler 9.4 and 9.5 is vulnerable to a stack-based buffer overflow, caused by improper b...
IBM Tivoli Workload Scheduler 9.3 is vulnerable to cross-site scripting. This vulnerability allows users to em...