CVE-2020-4430

MEDIUM(4.3)KEVWahrscheinlich ausgenutzt

IBM Data Risk Manager Directory Traversal Vulnerability

Beschreibung

CVE-2020-4430 ist eine mittelschwere Schwachstelle in IBM Data Risk Manager. IBM Data Risk Manager contains a directory traversal vulnerability that could allow a remote authenticated attacker to traverse directories and send a specially crafted URL request to download arbitrary files from the system. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 84,29 % (99,3. Perzentile) besteht eine sehr hohe Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
IBM
Produkt
Data Risk Manager
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
ibmdata risk manager>= 2.0.1, <= 2.0.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
4.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Quelle: [email protected](Secondary)
4.3
MEDIUM

CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Referenzen

Schwachstellentyp

CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

Path Traversal (auch bekannt als Directory Traversal) ist eine Schwachstelle, die auftritt, wenn Software externe Eingaben verwendet, um einen Pfadnamen zu konstruieren, der eine Datei oder ein Verzeichnis innerhalb eines eingeschränkten übergeordneten Verzeichnisses identifizieren soll, aber spezielle Elemente wie ".." und "/" nicht ordnungsgemäß neutralisiert, die dazu führen können, dass der Pfadname zu einem Speicherort außerhalb des eingeschränkten Verzeichnisses aufgelöst wird. Angreifer nutzen diese Schwachstelle aus, indem sie Dateipfadreferenzen mit Sequenzen wie "../" manipulieren, um das beabsichtigte Verzeichnis zu verlassen und auf beliebige Dateien im System zuzugreifen.

Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')

Auswirkungsanalyse

CVE-2020-4430 hat einen CVSS 3.1-Score von 4.3 (MEDIUM) und stellt eine mittelschwere Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und mit geringen Rechten, ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten teilweise gefährden. Organisationen mit betroffenen IBM Data Risk Manager-Installationen tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.

Exploit-Reifegrad

CVE-2020-4430 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 84,29 % (99,3. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-05-03 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Überprüfen Sie, dass alle Instanzen von IBM Data Risk Manager auf die neuesten gepatchten Versionen aktualisiert wurden.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme mittels Firewall-Regeln und Netzwerksegmentierung.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
  5. Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.

Technische Details

CVE-2020-4430 betrifft IBM Data Risk Manager. IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, and 2.0.4 could allow a remote authenticated attacker to traverse directories on the system. An attacker could send a specially-crafted URL request to download arbitrary files from the system. IBM X-Force ID: 180535. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugriff auf das Zielsystem ausnutzen kann. Der CVSS-Score von 4.3 spiegelt die Kombination aus einfacher Ausnutzbarkeit und moderaten Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2020-4430 aktiv ausgenutzt?

Ja. CVE-2020-4430 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 84,29 % (99,3. Perzentile) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2020-4430 betroffen?

CVE-2020-4430 betrifft IBM Data Risk Manager. Organisationen, die dieses Produkt einsetzen, sollten ihre Installationen überprüfen und umgehend Updates anwenden.

Wie behebe ich CVE-2020-4430?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Angriffsfläche zu reduzieren.

Wie schwerwiegend ist CVE-2020-4430?

CVE-2020-4430 hat einen CVSS 3.1-Score von 4.3 (MEDIUM). Dies ist eine mittelschwere Schwachstelle, die zeitnahe Behebung erfordert.

CVSS-Score

4.3
MEDIUM(4.3)

EPSS-Score

EPSS-Score68.54%
EPSS-Perzentil99.3%

Daten

Veröffentlicht7. Mai 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.