PT-2022-6311 · Ibm · Ibm Api Connect

CVE-2022-34350

·

Publicado

2022-06-23

·

Atualizado

2023-02-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
IBM API Connect, versões 10.0.0.0 a 10.0.5.0
IBM API Connect, versões 10.0.1.0 a 10.0.1.7
IBM API Connect, versões 2018.4.1.0 a 2018.4.1.20
Descrição
O problema é causado pela validação inadequada das entradas fornecidas pelo usuário, permitindo que um invasor remoto explore a vulnerabilidade e induza o aplicativo a realizar consultas DNS no lado do servidor ou solicitações HTTP para nomes de domínio arbitrários. Ao enviar cargas úteis adequadas, um invasor pode fazer com que o servidor de aplicativos ataque outros sistemas com os quais ele possa interagir.
Recomendações
Para as versões do IBM API Connect de 10.0.0.0 a 10.0.5.0, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de Interação com Serviços Externos.
Para as versões do IBM API Connect de 10.0.1.0 a 10.0.1.7, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para evitar ataques de Interação com Serviços Externos.
Para as versões 2018.4.1.0 a 2018.4.1.20 do IBM API Connect, atualize para uma versão que valide adequadamente as entradas fornecidas pelo usuário para prevenir ataques de Interação com Serviços Externos.
Como solução alternativa temporária, considere restringir a capacidade do aplicativo de realizar consultas DNS no lado do servidor ou solicitações HTTP para nomes de domínio arbitrários até que um patch esteja disponível.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-00814
CVE-2022-34350

Produtos afetados

Ibm Api Connect