IBM WebSphere Application Server w wersjach 9.0 oraz 8.5 traditional jest podatny na niebezpieczną deserializację przed uwierzytelnieniem, co umożliwia zdalnemu atakującemu ominięcie mechanizmów uwierzytelnienia lub wykonanie dowolnego kodu. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją jedną z najpoważniejszych klas zagrożeń dla środowisk enterprise.
▸ Pokaż oryginał (EN)
IBM WebSphere Application Server 9.0, and 8.5 traditional is vulnerable to pre-authentication unsafe deserialization which could allow a remote attacker to bypass authentication or execute arbitrary code.
Podatność wynika z nieprawidłowej obsługi serializowanych obiektów Java na etapie przed uwierzytelnieniem użytkownika (pre-authentication). Atakujący może przesłać specjalnie spreparowany payload z niebezpiecznymi serializowanymi danymi do serwera bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Serwer przetwarza takie dane, co prowadzi do wykonania nieautoryzowanych operacji — w tym potencjalnie do uruchomienia dowolnego kodu (RCE) lub ominięcia kontroli dostępu (Auth Bypass). Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani specjalnych uprawnień.
Atakujący może całkowicie przejąć kontrolę nad serwerem aplikacyjnym poprzez zdalne wykonanie dowolnego kodu (RCE) lub ominąć mechanizmy uwierzytelnienia, uzyskując nieautoryzowany dostęp do chronionych zasobów i danych aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są pod adresem: https://www.ibm.com/support/pages/node/7281649
IBM WebSphere Application Server 9.0 oraz IBM WebSphere Application Server 8.5 traditional
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Websphere Application Server
APPIbm8.5.0.0 – 8.5.5.31 (bez)9.0.0.0 – 9.0.5.29 (bez)
Powiązane podatności
RCE w produktach IBM via deserializacja Java (Apache Commons Collections)
IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...
XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1
SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container
IBM WebSphere Application Server — privilege escalation w konsoli administracyjnej