IBM Aspera Faspex 4.4.2 Patch Level 1 i wcześniejsze wersje zawierają krytyczną lukę typu YAML deserialization, umożliwiającą zdalnemu atakującemu wykonanie dowolnego kodu na serwerze bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją zagrożeniem wymagającym natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
IBM Aspera Faspex 4.4.2 Patch Level 1 and earlier could allow a remote attacker to execute arbitrary code on the system, caused by a YAML deserialization flaw. By sending a specially crafted obsolete API call, an attacker could exploit this vulnerability to execute arbitrary code on the system. The obsolete API call was removed in Faspex 4.4.2 PL2. IBM X-Force ID: 243512.
Atakujący wysyła specjalnie spreparowane żądanie do przestarzałego punktu API aplikacji IBM Aspera Faspex. Żądanie zawiera złośliwy payload w formacie YAML, który podczas deserializacji po stronie serwera jest interpretowany jako kod do wykonania. Mechanizm ten klasyfikowany jest jako CWE-502 (Deserialization of Untrusted Data) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika. Podatny endpoint API został usunięty dopiero w wersji Faspex 4.4.2 PL2.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE), co obejmuje możliwość naruszenia poufności, integralności i dostępności danych oraz systemu operacyjnego.
Należy niezwłocznie zaktualizować IBM Aspera Faspex do wersji 4.4.2 Patch Level 2 (PL2) lub nowszej, w której podatny przestarzały endpoint API został usunięty. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa IBM pod adresem: https://www.ibm.com/support/pages/node/6952319
IBM Aspera Faspex 4.4.2 Patch Level 1 i wcześniejsze, działające na systemach Linux oraz Microsoft Windows.
Podatność posiada publicznie dostępny exploit opublikowany w serwisie Packet Storm Security. IBM X-Force ID: 243512. Podatny endpoint API (obsolete API call) został celowo usunięty w wersji 4.4.2 PL2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Aspera Faspex
APPIbm4.4.2≤ 4.4.1Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- IBM ↗
- Produkti
- Aspera Faspex
- Data dodania do KEVi
- 21 lutego 2023
- Termin remediation (USA)i
- 14 marca 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
IBM Aspera Faspex pozwala zdalnemu atakującemu na wykonanie kodu w systemie z powodu luki w deserializacji YAML.
▸ Pokaż oryginał (EN)
IBM Aspera Faspex could allow a remote attacker to execute code on the system, caused by a YAML deserialization flaw.
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit