脆弱性
IBM Security QRadar SIEMのイベント処理パイプラインに、XML外部実体(XXE)インジェクションの脆弱性が存在する。この脆弱性は q1labs_core.jar 内の parseXmlPayload() 関数に起因する。ログソースタイプがXML形式のプロパティ自動検出を有効にしている場合、攻撃者は認証なしでポート514(UDP/TCP)を介して細工したXML形式のsyslogイベントを送信することで、システムに不正な処理を行わせることができる。ネットワーク経由で機密性、完全性、可用性の全てに深刻な影響を与える恐れがある。
対象ソフト
ネットワーク全体のセキュリティログやイベントを収集・分析し、脅威を検知・可視化するためのSIEM(セキュリティ情報イベント管理)ソリューションである。
影響
遠隔の第三者により、認証を受けることなく機密情報の窃取、システムデータの改ざん、あるいはサービス運用妨害(DoS)が引き起こされる可能性がある。