PT-2022-6311 · Ibm · Ibm Api Connect
CVE-2022-34350
·
Publicado
2022-06-23
·
Atualizado
2023-02-23
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
IBM API Connect, versões 10.0.0.0 a 10.0.5.0
IBM API Connect, versões 10.0.1.0 a 10.0.1.7
IBM API Connect, versões 2018.4.1.0 a 2018.4.1.20
Descrição
O problema é causado pela validação inadequada das entradas fornecidas pelo usuário, permitindo que um invasor remoto explore a vulnerabilidade e induza o aplicativo a realizar consultas DNS no lado do servidor ou solicitações HTTP para nomes de domínio arbitrários. Ao enviar cargas úteis adequadas, um invasor pode fazer com que o servidor de aplicativos ataque outros sistemas com os quais ele possa interagir.
Recomendações
Para as versões do IBM API Connect de 10.0.0.0 a 10.0.5.0, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de Interação com Serviços Externos.
Para as versões do IBM API Connect de 10.0.1.0 a 10.0.1.7, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de Interação com Serviços Externos.
Para as versões 2018.4.1.0 a 2018.4.1.20 do IBM API Connect, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para prevenir ataques de Interação com Serviços Externos.
Como solução alternativa temporária, considere restringir a capacidade do aplicativo de realizar consultas DNS no lado do servidor ou solicitações HTTP para nomes de domínio arbitrários até que um patch esteja disponível.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibm Api Connect