Code injection in EJS - CVE-2022-29078
Published: June 1, 2022 / Updated: November 5, 2024
Vulnerability details
The vulnerability allows a remote attacker to compromise the affected system.
The vulnerability exists due to improper input validation when parsing data passed to "settings[view options][outputFunctionName]". A remote attacker can send specially crafted request to the application, perform server-side template injection and execute arbitrary code on the system.
Affected software
IBM Edge Application Manager
IBM Integration Bus
IBM Cloud Pak for Business Automation
Automation Assets in IBM Cloud Pak for Integration (CP4I)
App Connect Enterprise Certified Container
IBM Cloud Pak for Watson AIOps
How to mitigate CVE-2022-29078
Automation Assets in IBM Cloud Pak for Integration (CP4I) - addressed in versions 2020.4.1-7, 2022.2.1-0
App Connect Enterprise Certified Container - addressed in versions 1.1.9, 4.2.0
IBM Cloud Pak for Watson AIOps - update to 3.5
Links to Public Exploits and PoC-codes
External References
Related Security Bulletins
- Remote code execution in ejs
- IBM App Connect Enterprise Certified Container update for ejs
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Code injection in IBM Integration Bus
- Remote code execution in Automation Assets in IBM Cloud Pak for Integration (CP4I)
- Multiple Vulnerabilities in IBM CloudPak for Watson AIOPs
- Code injection in IBM Edge Application Manager