← voltar
CVE-2022-47986

IBM Aspera Faspex code execution

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-502
Em resumo

O IBM Aspera Faspex possui uma falha que permite que invasores executem código malicioso no servidor através de requisições especialmente elaboradas para uma API desatualizada. Isso é crítico porque atacantes podem assumir controle total do sistema sem precisar de permissões especiais.

Detalhe técnico

Uma vulnerabilidade de desserialização YAML (CWE-502) no IBM Aspera Faspex 4.4.2 PL1 e versões anteriores permite execução remota de código por meio de um endpoint de API deprecado. Um atacante não autenticado pode enviar um payload YAML malicioso através de uma chamada à API obsoleta para desserializar e executar código arbitrário com privilégios do sistema. O endpoint vulnerável foi removido na versão 4.4.2 PL2.

Resumo gerado e traduzido por IA a partir da descrição oficial.
IBM Aspera Faspex 4.4.2 Patch Level 1 and earlier could allow a remote attacker to execute arbitrary code on the system, caused by a YAML deserialization flaw. By sending a specially crafted obsolete API call, an attacker could exploit this vulnerability to execute arbitrary code on the system. The obsolete API call was removed in Faspex 4.4.2 PL2. IBM X-Force ID: 243512.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
IBM · Aspera Faspex
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →