IBM MQ w wersjach 8.0, 9.0, 9.1, 9.2 LTS oraz 9.1 i 9.2 CD jest podatne na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Podatność jest krytyczna — nieuwierzytelniony zdalny atakujący może ją wykorzystać bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
IBM MQ 8.0, (9.0, 9.1, 9.2 LTS), and (9.1 and 9.2 CD) are vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 226339.
Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (CWE-611). Atakujący przesyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które serwer przetwarza bez odpowiedniego ograniczenia. Parser XML IBM MQ rozwiązuje te encje, co może prowadzić do odczytu zasobów lokalnych lub zdalnych oraz do nadmiernego zużycia pamięci.
Atakujący może uzyskać dostęp do wrażliwych informacji (np. plików systemowych lub konfiguracyjnych) lub doprowadzić do wyczerpania zasobów pamięci serwera, co może skutkować odmową usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6613021). Zaleca się jak najszybszą aktualizację do wersji zawierającej poprawkę.
IBM MQ w wersjach: 8.0, 9.0 LTS, 9.1 LTS, 9.2 LTS, 9.1 CD oraz 9.2 CD
Podatność została zarejestrowana przez IBM X-Force pod identyfikatorem ID: 226339.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HIBM Mq
APPIbm8.0.0.09.0.0.09.1.09.1.0.09.2.0Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit