IBM App Connect Enterprise przechowuje potencjalnie wrażliwe informacje w plikach logów, które mogą zostać odczytane przez lokalnego użytkownika. Podatność umożliwia nieuprawniony dostęp do poufnych danych bez konieczności posiadania podwyższonych uprawnień.
▸ Pokaż oryginał (EN)
IBM App Connect Enterprise 13.0.1.0 through 13.0.7.2, and 12.0.1.0 through 12.0.12.27 stores potentially sensitive information in log files that could be read by a local user.
Aplikacja zapisuje wrażliwe dane do plików logów (CWE-532 – wstawianie poufnych informacji do pliku dziennika). Lokalny użytkownik systemu, mający dostęp do odczytu tych plików, może zapoznać się z ich zawartością i pozyskać informacje, które nie powinny być tam przechowywane. Atak nie wymaga uwierzytelnienia sieciowego ani interakcji ze strony innego użytkownika, jednak wymaga dostępu lokalnego do systemu.
Atakujący z lokalnym dostępem do systemu może odczytać potencjalnie wrażliwe informacje zapisane w plikach logów, co może prowadzić do dalszego naruszenia poufności danych lub eskalacji ataku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7280894). Dodatkowo zaleca się ograniczenie uprawnień do odczytu plików logów wyłącznie do uprawnionych kont administracyjnych.
IBM App Connect Enterprise w wersjach 13.0.1.0 – 13.0.7.2 oraz 12.0.1.0 – 12.0.12.27
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIBM App Connect Enterprise
APPIbm12.0.1.0 – 12.0.12.28 (bez)13.0.1.0 – 13.0.8.0 (bez)
Powiązane podatności
Path Traversal w IBM App Connect Enterprise umożliwiający zapis dowolnych plików
IBM App Connect Enterprise — brak limitu prób uwierzytelnienia (DoS/ujawnienie danych)
IBM App Connect Enterprise — path traversal umożliwia odczyt dowolnych plików
IBM App Connect Enterprise — command injection przez znaki CRLF
IBM App Connect Enterprise w wersjach 13.0.1.0 do 13.0.7.2, 12.0.1.0 do 12.0.12.26 oraz IBM Integration Bus fo...