IBM Aspera Shares 1.9.9 through 1.11.0 is vulnerable to stored cross-site scripting. This vulnerability allows users to embed arbitrary JavaScript code in the Web UI thus altering the intended functionality potentially leading to credentials disclosure within a trusted session.
IBM Aspera Shares versions 1.9.9 through 1.11.0 contain a stored cross-site scripting (XSS) vulnerability that allows authenticated users to inject malicious JavaScript code into the Web UI. This vulnerability can lead to credential disclosure and session hijacking within trusted user sessions. While no public exploit is currently available, the lack of a patch requires immediate compensating controls for affected Saudi organizations.
Immediate Actions:
1. Inventory all IBM Aspera Shares deployments and identify instances running versions 1.9.9-1.11.0
2. Restrict access to Aspera Shares to trusted internal networks only; implement network segmentation
3. Disable or restrict user ability to upload/embed content until patched
4. Review access logs for suspicious activity or unusual content uploads
Compensating Controls (until patch available):
5. Implement Web Application Firewall (WAF) rules to detect and block JavaScript injection patterns in Aspera Shares requests
6. Deploy Content Security Policy (CSP) headers to prevent inline script execution
7. Enable comprehensive audit logging for all file uploads and content modifications
8. Implement input validation and sanitization at the application level if configuration options exist
9. Conduct security awareness training for users on not clicking suspicious links within Aspera
10. Monitor for IBM security advisories for patch availability
11. Consider upgrading to version 1.11.1 or later once released
12. Detection Rule: Alert on POST requests to Aspera Shares containing script tags, event handlers (onclick, onload), or JavaScript protocol handlers in file names or metadata
الإجراءات الفورية:
1. حصر جميع نشرات IBM Aspera Shares وتحديد الحالات التي تعمل بالإصدارات 1.9.9-1.11.0
2. تقييد الوصول إلى Aspera Shares للشبكات الداخلية الموثوقة فقط؛ تطبيق تقسيم الشبكة
3. تعطيل أو تقييد قدرة المستخدم على تحميل/دمج المحتوى حتى يتم تصحيحه
4. مراجعة سجلات الوصول للنشاط المريب أو تحميلات المحتوى غير العادية
الضوابط التعويضية (حتى توفر التصحيح):
5. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط حقن JavaScript وحجبها
6. نشر رؤوس سياسة أمان المحتوى (CSP) لمنع تنفيذ البرامج النصية المضمنة
7. تفعيل تسجيل التدقيق الشامل لجميع تحميلات الملفات وتعديلات المحتوى
8. تطبيق التحقق من صحة الإدخال والتطهير على مستوى التطبيق إن أمكن
9. إجراء تدريب الوعي الأمني للمستخدمين على عدم النقر على الروابط المريبة داخل Aspera
10. مراقبة استشارات أمان IBM لتوفر التصحيحات
11. النظر في الترقية إلى الإصدار 1.11.1 أو أحدث عند إصداره
12. قاعدة الكشف: تنبيه على طلبات POST إلى Aspera Shares تحتوي على علامات البرامج النصية أو معالجات الأحداث أو معالجات بروتوكول JavaScript في أسماء الملفات أو البيانات الوصفية