Deutschland: Mehrere Schwachstellen in IBM Security Verify Access ermöglichen Codeausführung
Der CERT-Bund warnt davor, dass ein entfernter, anonym agierender Angreifer mehrere Schwachstellen in der Software IBM Security Verify Access ausnutzen kann, um beliebigen Programmcode auszuführen und weitere sicherheitsrelevante Funktionen zu unterlaufen.
Technische Details
Die Meldung beschreibt mindestens drei unabhängige Schwachstellen, die sowohl Eingabevalidierung als auch Authentifizierungsmechanismen betreffen. Durch speziell formatierte Anfragen lässt sich die Ausführung von nicht autorisiertem Code initiieren, wobei gängige Schutzmaßnahmen umgangen werden können.
Potenzielle Auswirkungen
Ein erfolgreicher Angriff kann zur Offenlegung vertraulicher Daten, zur Manipulation gespeicherter Informationen oder zur Erzeugung von Denial-of-Service-Zuständen führen. Darüber hinaus besteht die Möglichkeit, dass der Angreifer persistente Kontrolle über betroffene Systeme erlangt.
Betroffene Komponenten
Die Schwachstellen betreffen Kernmodule von IBM Security Verify Access, insbesondere die Komponenten für Web-Access-Management, Single Sign-On und API-Gateway. Installationen, die diese Module in produktiven Umgebungen einsetzen, sind potenziell gefährdet.
Reaktion von IBM
IBM hat auf die Meldung reagiert und empfiehlt betroffenen Kunden, die neuesten Sicherheitspatches zu installieren, die im Rahmen des regulären Update‑Kreislaufs bereitgestellt werden. Das Unternehmen stellt zudem technische Hinweise zur Verfügung, um die Angriffsfläche zu reduzieren.
Empfehlungen für Betreiber
Der CERT-Bund rät Betreibern, unverzüglich die von IBM veröffentlichten Updates zu prüfen und zu implementieren. Zusätzlich sollten Log‑Dateien auf ungewöhnliche Zugriffsmuster überwacht und betroffene Systeme isoliert werden, bis die Patches wirksam sind.
Weiterführende Informationen
Weitere Details zu den einzelnen Schwachstellen, einschließlich etwaiger CVE‑Nummern, können in der vollständigen Sicherheitsberatung des CERT‑Bund eingesehen werden.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung