Vulnerabilidades do IBM Cloud Pak expõem dados confidenciais

Vulnerabilidades de segurança do IBM Cloud Pak expõem dados confidenciais a invasores.

A IBM divulgou recentemente uma série de vulnerabilidades de segurança significativas em sua plataforma Cloud Pak for Business Automation, levantando alarmes sobre a potencial exposição de dados confidenciais a agentes mal-intencionados.

Os problemas de segurança, detalhados em um boletim oficial publicado em 4 de fevereiro de 2025, afetam várias versões do ecossistema Cloud Pak e componentes de software livre associados.

Visão geral das vulnerabilidades

As vulnerabilidades abrangem uma ampla gama de componentes usados na plataforma IBM Cloud Pak, incluindo Java, bibliotecas Apache e outras dependências de software livre.

Entre os problemas mais graves está o CVE-2024-47554, que envolve o Apache Commons IO e permite que os invasores explorem falhas no consumo de recursos, potencialmente travando servidores e permitindo ataques de negação de serviço (DoS).

Outra vulnerabilidade crítica, CVE-2024-47764, encontrada no módulo de cookie jshttp, permite que invasores remotos ignorem as restrições de segurança e alterem os campos de cookies, apresentando riscos de acesso não autorizado a sistemas confidenciais.

Além disso, uma vulnerabilidade OpenSSL (CVE-2024-5535) envolve uma falha de leitura excessiva de buffer, potencialmente expondo conteúdo de memória sensível durante as comunicações TLS. Essas fraquezas podem ser exploradas ainda mais para extrair dados confidenciais ou elevar os níveis de privilégio.

Impacto nos usuários do Cloud Pak

As organizações que usam versões afetadas do IBM Cloud Pak for Business Automation correm o risco de interrupções operacionais significativas e possíveis violações. A exploração dessas vulnerabilidades pode permitir que os invasores:

  • Roube dados confidenciais, como credenciais de usuário e configurações do sistema.
  • Execute código arbitrário remotamente, levando ao comprometimento do sistema.
  • Cause interrupções parciais ou completas do serviço por meio de ataques sofisticados, como DoS.

O boletim destaca que agentes mal-intencionados podem aproveitar esses ataques para se infiltrar e explorar sistemas corporativos, principalmente quando versões não corrigidas permanecem em uso.

Sistemas afetados e correções

As seguintes versões do Cloud Pak são afetadas:

  • Versões 24.0.0 a 24.0.0-IF003.
  • Versões anteriores, incluindo v21.0.3 e v23.0.2.

A IBM lançou correções críticas, incluindo os patches de segurança 24.0.0-IF004 e 21.0.3-IF039, para resolver essas vulnerabilidades.

Todos os usuários de versões anteriores são aconselhados a atualizar para a versão mais recente ou aplicar os iFixes de segurança imediatamente.

A IBM recomenda que todos os clientes executem as seguintes ações:

  1. Aplicar patches: baixe e aplique as atualizações de segurança disponíveis para os componentes afetados.
  2. Sistemas de auditoria: Realize uma revisão abrangente da segurança do sistema para identificar a possível exploração dessas vulnerabilidades.
  3. Monitore a atividade: estabeleça um monitoramento aprimorado para detectar atividades incomuns em ambientes de nuvem.

As vulnerabilidades destacam a crescente ameaça representada por bibliotecas de código aberto não corrigidas incorporadas em soluções corporativas.

A IBM enfatizou a importância de atualizações proativas e auditorias regulares de segurança para mitigar esses riscos.

À medida que as preocupações com a segurança continuam a aumentar em plataformas corporativas altamente interconectadas, as organizações que dependem de soluções como o IBM Cloud Pak devem permanecer vigilantes para manter defesas robustas contra ameaças cibernéticas sofisticadas.

Boletim de segurança

Várias vulnerabilidades de segurança foram abordadas com o IBM Cloud Pak for Business Automation iFixes para dezembro de 2024 e janeiro de 2025

Resumo

Várias vulnerabilidades de segurança são tratadas com o IBM Cloud Pak for Business Automation 21.0.3-IF039 e 24.0.0-IF004.

Produtos e versões afetados

Produto(s) afetado(s)Versão(ões)Estado
IBM Cloud Pak para Automação de NegóciosV24.0.0 – V24.0.0-IF003Afetado
IBM Cloud Pak para Automação de NegóciosV23.0.2 todas as correções
V23.0.1 todas as correções
V22.0.2 todas as correções
V22.0.1 todas as correções
Afetado
IBM Cloud Pak para Automação de NegóciosV21.0.3 – V21.0.3-IF038Afetado
IBM Cloud Pak para Automação de NegóciosV21.0.1 todas as correções
V20.0.1 – V20.0.3
V19.0.1 – V19.0.3
V18.0.0 – V18.0.2
Afetado

 

Remediação/Correções

Produto(s) afetado(s)Versão(ões)Remediação / Correção
IBM Cloud Pak para Automação de NegóciosV24.0.0 – V24.0.0-IF003Aplique a correção de segurança 24.0.0-IF004 ou atualize para V24.0.1
IBM Cloud Pak para Automação de NegóciosV23.0.2 todas as correções
V23.0.1 todas as correções
V22.0.2 todas as correções
Atualize para 24.0.0-IF004 ou V24.0.1
IBM Cloud Pak para Automação de NegóciosV21.0.3 – V21.0.3-IF038Aplique a correção de segurança 21.0.3-IF039 ou atualize para 24.0.0-IF004 ou V24.0.1
IBM Cloud Pak para Automação de NegóciosV21.0.1 todas as correções
V20.0.1 – V20.0.3
V19.0.1 – V19.0.3
V18.0.0 – V18.0.2
Atualize para 21.0.3-IF039 ou 24.0.0-IF004 ou V24.0.1

 
Qualquer biblioteca de software livre pode ser incluída em um ou mais subcomponentes do IBM Cloud Pak for Business Automation. As atualizações de software livre nem sempre são sincronizadas em todos os componentes. O CVE neste boletim é especificamente abordado por

CVE IDComponente
IBM X-Force ID 168617CP4BA – operadores
255317 de ID do IBM X-ForceCP4BA – operadores
IBM X-Force ID 271691CP4BA – operadores
350769 de ID do IBM X-ForceCP4BA – operadores
IBM X-Force ID 350770CP4BA – operadores
IBM X-Force ID 350771CP4BA – operadores
IBM X-Force ID 350772CP4BA – operadores
ID do IBM X-Force 386108CP4BA – Componente de Processamento de Documentos de Automação
CVE-2015-5739CP4BA – operadores
CVE-2016-5386CP4BA – operadores
CVE-2020-15115CP4BA – operadores
CVE-2021-43784CP4BA – operadores
CVE-2022-24999IBM Cloud Pak para Automação de Negócios
CVE-2023-0833CP4BA – Serviços de Decisão de Automação
CVE-2023-0833CP4BA – Componente de Processamento de Documentos de Automação
CVE-2023-24329CP4BA – Padrão de demonstração
CVE-2023-2953CP4BA – operadores
CVE-2023-31442CP4BA – Componente de Processamento de Documentos de Automação
CVE-2023-39325CP4BA – operadores
CVE-2023-3978CP4BA – operadores
CVE-2023-41105CP4BA – Padrão de demonstração
CVE-2023-44487CP4BA – operadores
CVE-2023-45287CP4BA – operadores
CVE-2023-45288CP4BA – Workflow de Automação Comercial
CVE-2023-45288CP4BA – Padrão de demonstração
CVE-2023-45288CP4BA – operadores
CVE-2023-48161IBM Cloud Pak para Automação de Negócios
CVE-2023-48795CP4BA – operadores
CVE-2023-50314IBM Cloud Pak para Automação de Negócios
CVE-2023-50314CP4BA – Componente do Gestor de Decisão Operacional
CVE-2023-50387CP4BA – Padrão de demonstração
CVE-2023-50868CP4BA – Padrão de demonstração
CVE-2024-0450IBM Cloud Pak para Automação de Negócios
CVE-2024-0727CP4BA – Padrão de demonstração
CVE-2024-0760CP4BA – Padrão de demonstração
CVE-2024-11053CP4BA – Padrão de demonstração
CVE-2024-1737CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-1737CP4BA – Padrão de demonstração
CVE-2024-1975CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-1975CP4BA – Padrão de demonstração
CVE-2024-21131CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-21138CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-21140CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-21144CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-21145CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-21147CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-21208IBM Cloud Pak para Automação de Negócios
CVE-2024-21210IBM Cloud Pak para Automação de Negócios
CVE-2024-21217IBM Cloud Pak para Automação de Negócios
CVE-2024-21235IBM Cloud Pak para Automação de Negócios
CVE-2024-21536IBM Cloud Pak para Automação de Negócios
CVE-2024-21536CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-21538CP4BA – Componente do Business Automation Studio
CVE-2024-21538CP4BA – Workflow de Automação Comercial
CVE-2024-21538CP4BA – Componente de interface do usuário comum do Business Automation Studio
CVE-2024-21626CP4BA – operadores
CVE-2024-24557CP4BA – operadores
CVE-2024-24786CP4BA – operadores
CVE-2024-24788CP4BA – Padrão de demonstração
CVE-2024-24791CP4BA – Padrão de demonstração
CVE-2024-25062CP4BA – operadores
CVE-2024-27267CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-28168CP4BA – Workflow de Automação Comercial
CVE-2024-28182CP4BA – operadores
CVE-2024-29857CP4BA – Componente do Servidor de Federação de Processos
CVE-2024-29857CP4BA – Serviços de Decisão de Automação
CVE-2024-30171CP4BA – Serviços de Decisão de Automação
CVE-2024-30172CP4BA – Serviços de Decisão de Automação
CVE-2024-30260CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-30261CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-3154CP4BA – operadores
CVE-2024-34155IBM Cloud Pak para Automação de Negócios
CVE-2024-34156IBM Cloud Pak para Automação de Negócios
CVE-2024-34158IBM Cloud Pak para Automação de Negócios
CVE-2024-35255CP4BA – Componente de aplicação de automação comercial
CVE-2024-3727CP4BA – operadores
CVE-2024-37370CP4BA – Padrão de demonstração
CVE-2024-37371CP4BA – Padrão de demonstração
CVE-2024-38428IBM Cloud Pak para Automação de Negócios
CVE-2024-38808CP4BA – Workflow de Automação Comercial
CVE-2024-38816IBM Cloud Pak para Automação de Negócios
CVE-2024-38820IBM Cloud Pak para Automação de Negócios
CVE-2024-39249CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-39338CP4BA – Componente de Insights de Automação de Negócios
CVE-2024-39338CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-39338CP4BA – Componente do Business Automation Studio
CVE-2024-39338CP4BA – Componente de interface do usuário comum do Business Automation Studio
CVE-2024-39338CP4BA – Workflow de Automação Comercial
CVE-2024-40094CP4BA – Imagens Base
CVE-2024-40094CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-40094CP4BA – Componente do Serviço de Gerenciamento de Usuários
CVE-2024-4067IBM Cloud Pak para Automação de Negócios
CVE-2024-4076CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-4076CP4BA – Padrão de demonstração
CVE-2024-43796IBM Cloud Pak para Automação de Negócios
CVE-2024-43799CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-43799IBM Cloud Pak para Automação de Negócios
CVE-2024-43800CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-43800IBM Cloud Pak para Automação de Negócios
CVE-2024-45296CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-45296IBM Cloud Pak para Automação de Negócios
CVE-2024-45296CP4BA – Componente de aplicação de automação comercial
CVE-2024-45337CP4BA – Padrão de demonstração
CVE-2024-45590IBM Cloud Pak para Automação de Negócios
CVE-2024-45590CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-47076CP4BA – Padrão de demonstração
CVE-2024-47175IBM Cloud Pak para Automação de Negócios
CVE-2024-47175CP4BA – Padrão de demonstração
CVE-2024-47175CP4BA – Componente do Servidor de Federação de Processos
CVE-2024-47176CP4BA – Padrão de demonstração
CVE-2024-47177CP4BA – Padrão de demonstração
CVE-2024-47554CP4BA – Workflow de Automação Comercial
CVE-2024-47554IBM Cloud Pak para Automação de Negócios
CVE-2024-47554CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-47561CP4BA – Núcleo de Insights de Automação de Negócios
CVE-2024-47561CP4BA – Serviços de Decisão de Automação
CVE-2024-47764IBM Cloud Pak para Automação de Negócios
CVE-2024-48910CP4BA – Componente de Processamento de Documentos de Automação
CVE-2024-49348CP4BA – Workflow de Automação Comercial
CVE-2024-52364CP4BA – Workflow de Automação Comercial
CVE-2024-52365CP4BA – Workflow de Automação Comercial
CVE-2024-5535IBM Cloud Pak para Automação de Negócios
CVE-2024-6119IBM Cloud Pak para Automação de Negócios
CVE-2024-7006IBM Cloud Pak para Automação de Negócios
CVE-2024-7254CP4BA – Componente do Gestor de Decisão Operacional
CVE-2024-7254CP4BA – Serviços de Decisão de Automação

Soluções alternativas e mitigações

Nenhum
Mais detalhes sobres as CVS pode ser vistas no site de Suporte da IBM 

Fonte: GBHackers & IBM 
 

 

Veja também:

About mindsecblog 2928 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!