Schwachstelle in IBM App Connect Enterprise Certified Container CVSS 9.8 – IBM schließt kritische Sicherheitslücke

Von Thomas Joos 2 min Lesedauer

Anbieter zum Thema

Eine gravierende Schwachstelle (CVE-2024-29651) in IBM App Connect Enterprise Certified Container gefährdet Middleware. Ein Update schließt die Lücke, die es Angreifern ermöglicht, beliebigen Code auszuführen. Erfahren Sie, wie Sie Ihre Systeme schützen und trotzdem weiter die Vorteile der Plattform nutzen können.

IBM hat eine Lücke in IBM App Connect Enterprise Certified Container geschlossen, durch die Angreifer das System kompromittieren könnten.(Bild:  Dall-E / KI-generiert)
IBM hat eine Lücke in IBM App Connect Enterprise Certified Container geschlossen, durch die Angreifer das System kompromittieren könnten.
(Bild: Dall-E / KI-generiert)

IBM App Connect Enterprise Certified Container ist eine Lösung, die es Unternehmen ermöglicht, Integrationsprojekte in Container-Umgebungen zu betreiben. Diese Lösung basiert auf der IBM App Connect Enterprise (ACE) Software, die als Middleware dient, um verschiedene Anwendungen, Systeme und Datenquellen zu integrieren. Zudem ermöglicht die Container-Architektur eine schnellere Bereitstellung und Aktualisierung von Integrationslösungen, was die Time-to-Market reduziert. IBM App Connect Enterprise Certified Container unterstützt DevOps-Praktiken, indem es CI/CD-Pipelines und automatisierte Deployments integriert. Schwachstellen im System können daher Unternehmen in einige Schwierigkeiten bringen. Aktuell gibt es eine Schwachstelle in der Node.js-Komponente. Die Lücke CVE-2024-29651 wird durch ein Update von IBM geschlossen.

Das steckt hinter der Lücke CVE-2024-29651

Die Schwachstelle CVE-2024-29651 ermöglicht es einem entfernten Angreifer, beliebigen Code auszuführen. Betroffen sind das Dashboard und die DesignerAuthoring-Komponenten der App Connect Enterprise Certified Container. Die Schwachstelle liegt im Node.js-Modul @apidevtools/json-schema-ref-parser, das zur Verarbeitung von JSON-Schemata verwendet wird, welche die Verwaltungsschnittstelle von App Connect Enterprise definieren.

Die Schwachstelle beruht auf einer Schwachstelle zur Prototyp-Verschmutzung in den Funktionen bundle(), parse(), resolve() und dereference(). Durch das Hinzufügen oder Ändern von Eigenschaften des Object.prototype mittels eines proto- oder constructor-Payloads kann ein Angreifer diese Schwachstelle ausnutzen, um beliebigen Code auszuführen oder eine Denial-of-Service-Bedingung zu verursachen. Diese Sicherheitslücke hat einen CVSS-Basiswert von 9.8!

Betroffen sind mehrere Versionen von App Connect Enterprise Certified Container, einschließlich der Versionen 5.0-lts, 10.1, 11.0, 11.1, 11.2 und 11.3. IBM empfiehlt dringend, auf die Version 11.4.0 oder höher zu aktualisieren und sicherzustellen, dass alle DesignerAuthoring- und Dashboard-Komponenten auf 12.0.11.3-r1 oder höher aktualisiert werden. Für Benutzer der Version 5.0 LTS wird ein Upgrade auf Version 5.0.16 oder höher sowie ein Update der Komponenten auf 12.0.11.3-r1-lts oder höher empfohlen.

(ID:50065712)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung