CRITICAL🇬🇧 English

CVE-2023-27874

IBM Aspera Faspex — XXE umożliwiający wykonanie dowolnych poleceń

CVSS 9.9v3.1pub. 2023-03-21upd. 2024-11-21

IBM Aspera Faspex 4.4.2 jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Uwierzytelniony zdalny atakujący może wykorzystać tę podatność do wykonania dowolnych poleceń na serwerze.

Pokaż oryginał (EN)

IBM Aspera Faspex 4.4.2 is vulnerable to an XML external entity injection (XXE) attack when processing XML data. A remote authenticated attacker could exploit this vulnerability to execute arbitrary commands. IBM X-Force ID: 249845.

🤖 Analiza AI
Jak działa

Podatność typu XXE (CWE-611) występuje, gdy aplikacja przetwarza dane XML bez odpowiedniego ograniczenia obsługi zewnętrznych encji XML. Atakujący może spreparować złośliwy dokument XML zawierający odwołania do zewnętrznych encji, które są rozwiązywane przez parser aplikacji. W przypadku IBM Aspera Faspex 4.4.2 mechanizm ten pozwala na wykonanie dowolnych poleceń systemowych w kontekście serwera.

Skutki

Uwierzytelniony atakujący może wykonać dowolne polecenia na serwerze, co w połączeniu z zakresem wpływu obejmującym poufność, integralność i dostępność może prowadzić do pełnego przejęcia kontroli nad systemem oraz danymi przetwarzanymi przez aplikację.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez IBM pod adresem https://www.ibm.com/support/pages/node/6964694. Zaleca się również ograniczenie dostępu do interfejsu aplikacji wyłącznie dla zaufanych, uwierzytelnionych użytkowników oraz monitorowanie logów pod kątem anomalii w przetwarzaniu XML.

Kogo dotyczy

IBM Aspera Faspex w wersji 4.4.2 działający na systemach Linux.

Uwagi

Podatność została zidentyfikowana i zgłoszona przez IBM X-Force pod numerem ID 249845.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • IBM Aspera Faspex

    APP
    Ibm
    4.4.2≤ 4.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2022-47986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez YAML deserialization w IBM Aspera Faspex

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection

CVE-2020-4006CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w VMware Workspace One Access i Identity Manager