IBM Aspera Faspex 4.4.2 jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Uwierzytelniony zdalny atakujący może wykorzystać tę podatność do wykonania dowolnych poleceń na serwerze.
▸ Pokaż oryginał (EN)
IBM Aspera Faspex 4.4.2 is vulnerable to an XML external entity injection (XXE) attack when processing XML data. A remote authenticated attacker could exploit this vulnerability to execute arbitrary commands. IBM X-Force ID: 249845.
Podatność typu XXE (CWE-611) występuje, gdy aplikacja przetwarza dane XML bez odpowiedniego ograniczenia obsługi zewnętrznych encji XML. Atakujący może spreparować złośliwy dokument XML zawierający odwołania do zewnętrznych encji, które są rozwiązywane przez parser aplikacji. W przypadku IBM Aspera Faspex 4.4.2 mechanizm ten pozwala na wykonanie dowolnych poleceń systemowych w kontekście serwera.
Uwierzytelniony atakujący może wykonać dowolne polecenia na serwerze, co w połączeniu z zakresem wpływu obejmującym poufność, integralność i dostępność może prowadzić do pełnego przejęcia kontroli nad systemem oraz danymi przetwarzanymi przez aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez IBM pod adresem https://www.ibm.com/support/pages/node/6964694. Zaleca się również ograniczenie dostępu do interfejsu aplikacji wyłącznie dla zaufanych, uwierzytelnionych użytkowników oraz monitorowanie logów pod kątem anomalii w przetwarzaniu XML.
IBM Aspera Faspex w wersji 4.4.2 działający na systemach Linux.
Podatność została zidentyfikowana i zgłoszona przez IBM X-Force pod numerem ID 249845.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HIBM Aspera Faspex
APPIbm4.4.2≤ 4.4.2Linux Kernel
OSLinuxwszystkie wersje
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager