CERTFR-2024-AVI-0090_Multiples vulnerabilites dans les produits IBM

AVIS CERT
CERT-FR

Publié le 2 février 2024 à 19h28

Objet : Multiples vulnérabilités dans les produits IBM

Référence : CERTFR-2024-AVI-0090

Risque(s)

- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service à distance
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance (XSS)
- Injection de requêtes illégitimes par rebond (CSRF)

Systèmes affectés

- IBM QRadar Assistant versions antérieures à 3.6.1
- IBM Sterling Control Center versions 6.3.x.x antérieures à 6.3.0.0 iFix05
- IBM Sterling Transformation Extender version 10.1.0 sans le correctif de sécurité APAR PH58716
- IBM Sterling Transformation Extender version 10.1.1 sans le correctif de sécurité APAR PH58716
- IBM Sterling Transformation Extender version 10.1.2 sans le correctif de sécurité APAR PH58716
- IBM Sterling Transformation Extender version 11.0 sans le correctif de sécurité APAR PH58716
- QRadar User Behavior Analytics versions antérieures à 4.1.14

Résumé

De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d'entre elles permettent à un attaquant de provoquer une injection de code indirecte à distance (XSS), une exécution de code arbitraire à distance et une atteinte à la confidentialité …

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité IBM 7112498 du 30 janvier 2024

https://www.ibm.com/support/pages/node/7112498

- Bulletin de sécurité IBM 7113520 du 31 janvier 2024

https://www.ibm.com/support/pages/node/7113520

- Bulletin de sécurité IBM 7113593 du 31 janvier 2024

https://www.ibm.com/support/pages/node/7113593

- Bulletin de sécurité IBM 7114134 du 01 février 2024

https://www.ibm.com/support/pages/node/7114134

- Référence CVE CVE-2018-25031

https://www.cve.org/CVERecord?id=CVE-2018-25031

- Référence CVE CVE-2021-23445

https://www.cve.org/CVERecord?id=CVE-2021-23445

- Référence CVE CVE-2021-31684

https://www.cve.org/CVERecord?id=CVE-2021-31684

- Référence CVE CVE-2021-4048

https://www.cve.org/CVERecord?id=CVE-2021-4048

- Référence CVE CVE-2022-25883

https://www.cve.org/CVERecord?id=CVE-2022-25883

- Référence CVE CVE-2022-25927

https://www.cve.org/CVERecord?id=CVE-2022-25927

- Référence CVE CVE-2022-38900

https://www.cve.org/CVERecord?id=CVE-2022-38900

- Référence CVE CVE-2023-0105

https://www.cve.org/CVERecord?id=CVE-2023-0105

- Référence CVE CVE-2023-1370

https://www.cve.org/CVERecord?id=CVE-2023-1370

- Référence CVE CVE-2023-31484

https://www.cve.org/CVERecord?id=CVE-2023-31484

- Référence CVE CVE-2023-32342

https://www.cve.org/CVERecord?id=CVE-2023-32342

- Référence CVE CVE-2023-40743

https://www.cve.org/CVERecord?id=CVE-2023-40743

- Référence CVE CVE-2023-45857

https://www.cve.org/CVERecord?id=CVE-2023-45857

- Référence CVE CVE-2023-46604

https://www.cve.org/CVERecord?id=CVE-2023-46604

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-0090/