IBM heeft een opvallend lange lijst kwetsbaarheden verholpen in het besturingssysteem IBM i, in de versies 7.3, 7.4, 7.5 en 7.6. De reeks bestrijkt bijna het hele spectrum aan klassieke softwarefouten: onjuist privilegebeheer, onbeheerde zoekpadelementen, out-of-bounds reads en writes, heap- en stackgebaseerde buffer overflows, SQL-injecties, path traversal, TOCTOU-racecondities met symbolische links, onjuiste validatie van omgevingsvariabelen en profielnamen, en onvoldoende neutralisatie van speciale tekens in OS-commando’s.
Gemeenschappelijke voorwaarde voor misbruik: een aanvaller moet al over geldige inloggegevens beschikken. Vanuit die uitgangspositie kunnen de kwetsbaarheden worden ingezet om rechten te escaleren naar een hoger privilegeniveau, willekeurige code uit te voeren, bij gevoelige data te komen, de systeemintegriteit aan te tasten of een denial-of-service te veroorzaken.
Dat er geen ongeauthenticeerde toegang nodig is, maakt dit geen lek dat vanaf het internet direct kan worden misbruikt — wel een risico op systemen waar veel gebruikers of applicaties met beperkte rechten toegang hebben, zoals bij veel IBM i-omgevingen in de financiële sector en logistiek het geval is. Insiders of gecompromitteerde laag-geprivilegieerde accounts kunnen zo alsnog volledige controle krijgen. Werk bij naar de gepatchte release voor de gebruikte versie.
Bron: NCSC-NL
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.