IBM verhelpt reeks kwetsbaarheden in IBM i, van SQL-injectie tot privilege-escalatie

IBM patchte een lange lijst kwetsbaarheden in IBM i (versies 7.3 t/m 7.6), waaronder buffer overflows, SQL-injecties en race conditions met symbolische links. Geauthenticeerde aanvallers kunnen privileges escaleren of code uitvoeren.

IBM heeft een opvallend lange lijst kwetsbaarheden verholpen in het besturingssysteem IBM i, in de versies 7.3, 7.4, 7.5 en 7.6. De reeks bestrijkt bijna het hele spectrum aan klassieke softwarefouten: onjuist privilegebeheer, onbeheerde zoekpadelementen, out-of-bounds reads en writes, heap- en stackgebaseerde buffer overflows, SQL-injecties, path traversal, TOCTOU-racecondities met symbolische links, onjuiste validatie van omgevingsvariabelen en profielnamen, en onvoldoende neutralisatie van speciale tekens in OS-commando’s.

Gemeenschappelijke voorwaarde voor misbruik: een aanvaller moet al over geldige inloggegevens beschikken. Vanuit die uitgangspositie kunnen de kwetsbaarheden worden ingezet om rechten te escaleren naar een hoger privilegeniveau, willekeurige code uit te voeren, bij gevoelige data te komen, de systeemintegriteit aan te tasten of een denial-of-service te veroorzaken.

Dat er geen ongeauthenticeerde toegang nodig is, maakt dit geen lek dat vanaf het internet direct kan worden misbruikt — wel een risico op systemen waar veel gebruikers of applicaties met beperkte rechten toegang hebben, zoals bij veel IBM i-omgevingen in de financiële sector en logistiek het geval is. Insiders of gecompromitteerde laag-geprivilegieerde accounts kunnen zo alsnog volledige controle krijgen. Werk bij naar de gepatchte release voor de gebruikte versie.

Bron: NCSC-NL

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.