IBM Cognos Business Intelligence sérülékenységek

CH azonosító

CH-8623

Angol cím

IBM Cognos Business Intelligence Multiple Vulnerabilities

Felfedezés dátuma

2013.03.03.

Súlyosság

Közepes

Érintett rendszerek

Cognos Business Intelligence
IBM

Érintett verziók

IBM Cognos Business Intelligence 8.x, 10.x

Összefoglaló

Az IBM Cognos Business Intelligence olyan sérülékenységeit jelentették, amelyeket kihasználva a rosszindulatú felhasználók bizalmas információkat szerezhetnek meg, script beszúrásos (script insertion) támadásokat hajthatnak végre, illetve a támadók cross-site scripting (XSS/CSS) támadásokat hajthatnak végre, bizalmas információkat szerezhetnek, szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő, és feltörhetik a sérülékeny rendszert.

Leírás

  1. Az alkalmazás a libpng sérülékeny verzióját használja, amelyről bővebb információ az alábbi hivatkozáson található.
    CERT-Hungary CH-6429
  2. Az alkalmazás a Tomcat sérülékeny verzióját használja, amelyről bővebb információ az alábbi hivatkozáson található.
    CERT-Hungary CH-6173
  3. Az alkalmazás a Java sérülékeny verzióját használja, amelyről bővebb információ az alábbi hivatkozásokon található.
    CERT-Hungary CH-6409
    CERT-Hungary CH-7787
  4. Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt visszaadásra kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
  5. Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt megjelenítésre kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet beilleszteni majd lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában a káros tartalmú adat megtekintésekor.
  6. Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt egy XPath lekérdezésben felhasználásra kerülne. Ez kihasználható tetszőleges XML dokumentumok kiszivárogtatására.
  7. Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt egy XPath lekérdezésben felhasználásra kerülne. Ez kihasználható regisztrált XPath függvény bővítmények meghívására és bizonyos adatok kiszivárogtatására.
  8. Szerializált Java bemeneti adatok kezelése során egy bemenet ellenőrzési hiba kihasználható tetszőleges parancsok befecskendezésére és futtatására.

A sérülékenységeket a 8.4.1, 10.1, 10.1.1 és 10.2 verziókban jelentették.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
Tovább a sérülékenységekhez »