Diese Sicherheitswarnungen sind hier im Original zu lesen. Die schwerwiegendste Schwachstelle ermöglicht einen SQL-Injection-Angriff, der gemäß Common Vulnerability Scoring System den CVSS Base Score 6,3 (von maximal 10) hat. In der Warnung heißt es: „IBM Navigator for i 7.3, 7.4 und 7.5 könnte es einem authentifizierten Benutzer ermöglichen, sensible Informationen für ein Objekt zu erhalten, zu dem er zwar zugriffsberechtigt ist, aber nicht, während er diese Schnittstelle verwendet. Durch Ausführen einer UNION-basierten SQL-Injection könnte ein Angreifer so über diese Schnittstelle Dateiberechtigungen einsehen.“
Die nächste Schwachstelle ermöglicht den unberechtigten Zugriff auf Protokolldateien von Navigator for i 7.3, 7.4 und 7.5, weil ein remote authentifizierter Benutzer die Schnittstellenprüfungen im Tool umgehen und Protokolldateien herunterladen kann, indem er den Servlet-Filter des Navigators for i ändert. Diese Schwachstelle hat eine CVSS-Bewertung von 4,3. Eine dritte Schwachstelle ermöglicht es authentifizierten Benutzern, Dateien abzurufen, für die er zwar berechtigt ist, die aber eigentlich nicht über Navigator for i abgerufen werden können. Die vierte Schwachstelle ermöglicht es Angreifern, Attribute des Benutzerprofils einzusehen und so eine SQL-Injection durchzuführen.
IBM hat mit dieser Warnung auch PTF-Fixes für diese Sicherheitslücken bereitgestellt. Dabei ist zu bedenken: Unverschlüsselte Software-Patches für das Betriebssystem lässt IBM ab dem ab dem 15. Februar nicht mehr zu. Verschiedene Support-Methoden des Herstellers, z.B. „Electronic Fix Distribution“ (EFD), „Electronic Customer Care“ (ECC) und „Fix Central“, sind von dieser Änderung betroffen. „Der universelle Einsatz von Verschlüsselung ist der Weg in die Zukunft des Internetverkehrs", heißt es zur Begründung. „Daher sollten Web-Plattformen so konzipiert sein, dass sie aktiv eine sichere Kommunikation bevorzugen, so dass die Daten während der Übertragung und im Ruhezustand geschützt sind […], um den Datenschutz und die Sicherheit der Benutzer zu verbessern."
Bildquelle: Daniel Skovran auf Pixabay