AVIS CERTFR - 2023 - AVI - 0597

AVIS CERT
CERT-FR

Publié le 28 juillet 2023 à 17h59 - Mis à jour le 28 juillet 2023 à 18h02

Objet : Multiples vulnérabilités dans IBM Cognos Analytics

Référence : CERTFR-2023-AVI-0597

Risque(s)

- Non spécifié par l'éditeur
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service à distance
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance (XSS)

Systèmes affectés

- IBM Cognos Analytics versions 11.1.x et 11.2.x antérieures à 11.2.4 Fix Pack 2

Résumé

De multiples vulnérabilités ont été découvertes dans IBM Cognos Analytics. Certaines d'entre elles permettent à un attaquant de provoquer une injection de code indirecte à distance (XSS), une atteinte à la confidentialité des données et une exécution de code arbitraire à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité IBM 7013893 du 27 juillet 2023

https://www.ibm.com/support/pages/node/7013893

- Référence CVE CVE-2021-3869

https://www.cve.org/CVERecord?id=CVE-2021-3869

- Référence CVE CVE-2021-3878

https://www.cve.org/CVERecord?id=CVE-2021-3878

- Référence CVE CVE-2021-44550

https://www.cve.org/CVERecord?id=CVE-2021-44550

- Référence CVE CVE-2022-0198

https://www.cve.org/CVERecord?id=CVE-2022-0198

- Référence CVE CVE-2022-0239

https://www.cve.org/CVERecord?id=CVE-2022-0239

- Référence CVE CVE-2022-25857

https://www.cve.org/CVERecord?id=CVE-2022-25857

- Référence CVE CVE-2022-25881

https://www.cve.org/CVERecord?id=CVE-2022-25881

- Référence CVE CVE-2022-25893

https://www.cve.org/CVERecord?id=CVE-2022-25893

- Référence CVE CVE-2022-36033

https://www.cve.org/CVERecord?id=CVE-2022-36033

- Référence CVE CVE-2022-36067

https://www.cve.org/CVERecord?id=CVE-2022-36067

- Référence CVE CVE-2022-38749

https://www.cve.org/CVERecord?id=CVE-2022-38749

- Référence CVE CVE-2022-38750

https://www.cve.org/CVERecord?id=CVE-2022-38750

- Référence CVE CVE-2022-38751

https://www.cve.org/CVERecord?id=CVE-2022-38751

- Référence CVE CVE-2022-38752

https://www.cve.org/CVERecord?id=CVE-2022-38752

- Référence CVE CVE-2022-42003

https://www.cve.org/CVERecord?id=CVE-2022-42003

- Référence CVE CVE-2022-42004

https://www.cve.org/CVERecord?id=CVE-2022-42004

- Référence CVE CVE-2022-45688

https://www.cve.org/CVERecord?id=CVE-2022-45688

- Référence CVE CVE-2023-29017

https://www.cve.org/CVERecord?id=CVE-2023-29017

- Référence CVE CVE-2023-29199

https://www.cve.org/CVERecord?id=CVE-2023-29199

- Référence CVE CVE-2023-30547

https://www.cve.org/CVERecord?id=CVE-2023-30547

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2023-AVI-0597/