CRITICAL🇬🇧 English

CVE-2022-22489

IBM MQ — podatność XXE umożliwiająca ujawnienie danych i wyczerpanie zasobów

CVSS 9.1v3.1pub. 2022-08-19upd. 2024-11-21

IBM MQ w wersjach 8.0, 9.0, 9.1, 9.2 LTS oraz 9.1 i 9.2 CD jest podatne na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Podatność jest krytyczna — nieuwierzytelniony zdalny atakujący może ją wykorzystać bez interakcji użytkownika.

Pokaż oryginał (EN)

IBM MQ 8.0, (9.0, 9.1, 9.2 LTS), and (9.1 and 9.2 CD) are vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this vulnerability to expose sensitive information or consume memory resources. IBM X-Force ID: 226339.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (CWE-611). Atakujący przesyła specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które serwer przetwarza bez odpowiedniego ograniczenia. Parser XML IBM MQ rozwiązuje te encje, co może prowadzić do odczytu zasobów lokalnych lub zdalnych oraz do nadmiernego zużycia pamięci.

Skutki

Atakujący może uzyskać dostęp do wrażliwych informacji (np. plików systemowych lub konfiguracyjnych) lub doprowadzić do wyczerpania zasobów pamięci serwera, co może skutkować odmową usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6613021). Zaleca się jak najszybszą aktualizację do wersji zawierającej poprawkę.

Kogo dotyczy

IBM MQ w wersjach: 8.0, 9.0 LTS, 9.1 LTS, 9.2 LTS, 9.1 CD oraz 9.2 CD

Uwagi

Podatność została zarejestrowana przez IBM X-Force pod identyfikatorem ID: 226339.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • IBM Mq

    APP
    Ibm
    8.0.0.09.0.0.09.1.09.1.0.09.2.0
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit