Risque(s)

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service
  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)
  • Injection de requêtes illégitimes par rebond (CSRF)
  • Non spécifié par l'éditeur
  • Élévation de privilèges

Systèmes affectés

  • IBM Sterling Connect:Direct Web Services versions 6.1.x.x antérieures à 6.1.0.23
  • IBM Sterling Connect:Direct Web Services versions 6.2.x.x antérieures à 6.2.0.22
  • IBM Sterling Connect:Direct Web Services versions 6.3.x.x antérieures à 6.3.0.6
  • IBM Cloud Pak for Security versions 1.10.x.x antérieures à 1.10.18.0
  • QRadar Suite Software versions 1.10.x.x antérieures à 1.10.18.0
  • IBM Spectrum Scale versions 5.1.x.x antérieures à 5.1.2.15
  • IBM Spectrum Scale versions 5.1.3.x antérieures à 5.1.9.2
  • IBM QRadar SIEM versions 7.5.x antérieures à 7.5.0 UP7 IF05
  • IBM QRadar Use Case Manager App versions antérieures à 3.9.0
  • IBM QRadar WinCollect Agent versions 10.0.x antérieures à 10.1.9
  • IBM Db2 sur Cloud Pak pour Data et Db2 Warehouse sur Cloud Pak for Data versions antérieures à v4.8.2
  • IBM WebSphere Application Server versions 8.5.x.x sans le SDK version 8 Service Refresh 8 FP20
  • IBM WebSphere Application Server versions 9.x sans le SDK version 8 Service Refresh 8 FP20
  • IBM WebSphere Application Server Liberty sans le SDK version 8 Service Refresh 8 FP20
  • IBM Cloud APM, Base Private versions 8.1.4 sans le dernier correctif de sécurité Fixpack cumulatif Db2
  • IBM Cloud APM, Advanced Private versions 8.1.4 sans le dernier correctif de sécurité Fixpack cumulatif Db2

Résumé

De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d'entre elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une exécution de code arbitraire à distance et une élévation de privilèges.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation