Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service
  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)
  • Injection de requêtes illégitimes par rebond (CSRF)
  • Non spécifié par l'éditeur
  • Élévation de privilèges

Systèmes affectés

  • IBM Cloud APM, Advanced Private versions 8.1.4 sans le dernier correctif de sécurité Fixpack cumulatif Db2
  • IBM Cloud APM, Base Private versions 8.1.4 sans le dernier correctif de sécurité Fixpack cumulatif Db2
  • IBM Cloud Pak for Security versions 1.10.x.x antérieures à 1.10.18.0
  • IBM Db2 sur Cloud Pak pour Data et Db2 Warehouse sur Cloud Pak for Data versions antérieures à v4.8.2
  • IBM QRadar SIEM versions 7.5.x antérieures à 7.5.0 UP7 IF05
  • IBM QRadar Use Case Manager App versions antérieures à 3.9.0
  • IBM QRadar WinCollect Agent versions 10.0.x antérieures à 10.1.9
  • IBM Spectrum Scale versions 5.1.3.x antérieures à 5.1.9.2
  • IBM Spectrum Scale versions 5.1.x.x antérieures à 5.1.2.15
  • IBM Sterling Connect:Direct Web Services versions 6.1.x.x antérieures à 6.1.0.23
  • IBM Sterling Connect:Direct Web Services versions 6.2.x.x antérieures à 6.2.0.22
  • IBM Sterling Connect:Direct Web Services versions 6.3.x.x antérieures à 6.3.0.6
  • IBM WebSphere Application Server Liberty sans le SDK version 8 Service Refresh 8 FP20
  • IBM WebSphere Application Server versions 8.5.x.x sans le SDK version 8 Service Refresh 8 FP20
  • IBM WebSphere Application Server versions 9.x sans le SDK version 8 Service Refresh 8 FP20
  • QRadar Suite Software versions 1.10.x.x antérieures à 1.10.18.0

Résumé

De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d'entre elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une exécution de code arbitraire à distance et une élévation de privilèges.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation