IBM API Connect zawiera krytyczną podatność typu SQL injection w mechanizmie resetowania hasła, dostępną bez uwierzytelnienia. Atakujący zdalnie i bez żadnych uprawnień może manipulować zapytaniami do bazy danych, co zagraża poufności i integralności przechowywanych danych.
▸ Pokaż oryginał (EN)
IBM API Connect 10.0.8.0 through 10.0.8.9 and 12.1.0.0 through 12.1.0.3 contains an unauthenticated SQL injection vulnerability in the password reset functionality.
Podatność (CWE-89) wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w funkcjonalności resetowania hasła. Ponieważ endpoint ten jest dostępny bez uwierzytelnienia, atakujący może wysyłać spreparowane żądania zawierające złośliwe fragmenty SQL bezpośrednio do serwera. Umożliwia to manipulowanie logiką zapytań bazodanowych bez konieczności posiadania jakiegokolwiek konta w systemie.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (naruszenie poufności) oraz modyfikować lub usuwać dane (naruszenie integralności). Wektor CVSS wskazuje na brak wpływu na dostępność systemu, jednak ujawnienie danych wrażliwych (np. tokenów resetowania hasła, danych użytkowników) może prowadzić do przejęcia kont.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7278218 oraz https://www.ibm.com/support/pages/node/7278909). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do endpointów resetowania hasła na poziomie firewall lub reverse proxy.
IBM API Connect w wersjach 10.0.8.0 do 10.0.8.9 oraz 12.1.0.0 do 12.1.0.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIBM Api Connect
APPIbm10.0.8.0 – 10.0.8.10 (bez)12.1.0.0 – 12.1.1.0 (bez)
Powiązane podatności
IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)
IBM API Connect — ujawnienie danych i DoS przez otwarte porty
IBM API Connect — podatność na wstrzyknięcie kodu (code injection)
IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)
SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera