کشف آسیب‌پذیری در IBM و امکان تزریق کد در فایل CSV

کشف آسیب‌پذیری در IBM و امکان تزریق کد در فایل CSV

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2023-42004 و شدت 8.0 در IBM شناسایی شده است که به‌دلیل اعتبارسنجی اشتباه محتوای فایل CSV، امکان تزریق و اجرای دستورات مخرب در این فایل  را از راه دور برای مهاجم فراهم می‌آورد. IBM Security Guardium (نرم افزار مدیریت سیاست‌ها) اطلاعات ارائه‌شده توسط کاربر را در یک فایل CSV با مقدار Comma-Separated ذخیره می‌کند، اما عناصر خاصی را که می‌توانند هنگام باز شدن فایل توسط یک محصول صفحه‌گسترده (spreadsheet product) به عنوان یک فرمان تفسیر شوند، خنثی نمی‌کند یا به اشتباه خنثی می‌کند. این آسیب‌پذیری یکپارچگی را تحت تأثیر خود قرار می‌دهد.

محصولات تحت تأثیر
آسیب‌پذیری مذکور بر محصول IBM Security Guardium  نسخه‌های 11.3، 11.4 و 11.5 اثر می‌گذارد.

توصیه‌های امنیتی
توصیه می‌شود کاربران در اسرع وقت نسبت به ارتقاء IBM Security Guardium به نسخه‌های وصله ‌شده اقدام نمایند.

 منبع خبر:


https://www.ibm.com/support/pages/node/7069241