IBM Sterling B2B Integrator oraz IBM Sterling File Gateway są podatne na SQL injection, umożliwiając zdalnemu atakującemu manipulację bazą danych. Podatność może prowadzić do nieautoryzowanego odczytu, modyfikacji lub usunięcia wrażliwych danych biznesowych.
▸ Pokaż oryginał (EN)
IBM Sterling B2B Integrator 6.2.0.0 through 6.2.0.5_2, 6.2.1.0 through 6.2.1.1_2, and 6.2.2.0 through 6.2.2.0_1 and IBM Sterling File Gateway 6.2.0.0 through 6.2.0.5_2, 6.2.1.0 through 6.2.1.1_2, and 6.2.2.0 through 6.2.2.0_1 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify, or delete information in the back-end database.
Atakujący uwierzytelniony w systemie może wysyłać specjalnie spreparowane zapytania SQL do aplikacji. Niewystarczająca walidacja i sanityzacja danych wejściowych (CWE-89) powoduje, że złośliwy kod SQL jest przekazywany bezpośrednio do backendu bazy danych. W rezultacie możliwe jest wykonanie niezamierzonych operacji na bazie danych wykraczających poza uprawnienia użytkownika.
Atakujący może przeglądać, dodawać, modyfikować lub usuwać dane w backendowej bazie danych systemu, co może skutkować naruszeniem poufności i integralności danych przetwarzanych w ramach integracji B2B oraz transferów plików.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez IBM pod adresem https://www.ibm.com/support/pages/node/7281135
IBM Sterling B2B Integrator w wersjach 6.2.0.0–6.2.0.5_2, 6.2.1.0–6.2.1.1_2 oraz 6.2.2.0–6.2.2.0_1; IBM Sterling File Gateway w wersjach 6.2.0.0–6.2.0.5_2, 6.2.1.0–6.2.1.1_2 oraz 6.2.2.0–6.2.2.0_1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NIBM Sterling B2b Integrator
APPIbm6.2.0.0 – 6.2.0.5_26.2.1.0 – 6.2.1.1_26.2.2.0 – 6.2.2.0_1IBM Sterling File Gateway
APPIbm6.2.0.0 – 6.2.0.5_26.2.1.0 – 6.2.1.1_26.2.2.0 – 6.2.2.0_1
Powiązane podatności
RCE w produktach IBM via deserializacja Java (Apache Commons Collections)
SQL Injection w IBM Sterling B2B Integrator — nieautoryzowany dostęp do bazy danych
SQL Injection w IBM Sterling B2B Integrator — zdalny dostęp do bazy danych
SQL Injection w IBM Sterling B2B Integrator — zdalny dostęp do bazy danych
IBM Sterling B2B Integrator and and IBM Sterling File Gateway 6.1.0.0 through 6.1.2.7_2, 6.2.0.0 through 6.2.0...