IBM Websphere爆2个RCE漏洞

发表于:2020-6-11 09:45

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:佚名    来源:十轮网

#
漏洞
  安全研究人员发现IBM Websphere软件3个漏洞,包括2个重大风险的RCE漏洞,1个高风险漏洞。
  三项漏洞皆由昵称Tint0的研究人员发现,并通过趋势科技的Zero Day Initiatives(ZDI)团队通报IBM。三项漏洞分别为CVE-2020-4448、CVE-2020-4449及CVE-2020-4450。其中CVE-2020-4448发生于IBM Websphere Application Server中,BroadcastMessageManager组件对用户传入的资料未做适当验证,导致恶意资料进行反串行化(deserialization)。结果造成远程攻击者可利用该漏洞,以系统管理员权限执行任意程序代码,这项漏洞CVSS 3.0风险评分为9.8,属于重大漏洞。
  IBM Websphere Application Server另外2个漏洞,来自对IIOP协议处理不当,未能对用户提供的信息适当验证,让用户得发送恶意串行化对象,导致资料反串行化。CVE-2020-4449让攻击者可利用根权限泄露信息,漏洞CVSS 3.0风险评分为7.5属于高度风险,CVE-2020-4450则让攻击者利用根权限执行任意程序代码,其CVSS 3.0风险评分为9.8,属于重大漏洞。
  CVE-2020-4448影响WebSphere Application Server ND 8.5/9.0,WebSphere Virtual Enterprise 7.0/8.0。CVE-2020-4449影响WebSphere Application Server 7.0/8.0/8.5/9.0。而CVE-2020-4450则影响最新近的WebSphere Application Server 8.5/9.0。
  在研究团队4月通报后,IBM已经在上星期将之修补完成,IBM表示没有证据显示有漏洞开采情形发生。

      本文内容不用于商业目的,如涉及知识产权问题,请权利人联系博为峰小编(021-64471599-8017),我们将立即处理
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号