IBM 系列产品多个误差清静通告
宣布时间 2019-07-05误差编号和级别
CVE编号:CVE-2019-4088,危险级别:高危,CVSS分值:厂商自评:7.4,官方未评定
CVE编号:CVE-2019-4140,危险级别:高危,CVSS分值:厂商自评:6.3,官方:7.1
CVE编号:CVE-2019-4129,危险级别:中危,CVSS分值:厂商自评:3.1,官方:5.3
CVE编号:CVE-2019-4292,危险级别:高危,CVSS分值:厂商自评:8.8,官方:8.8
CVE编号:CVE-2019-4134,危险级别:中危,CVSS分值:厂商自评:6.1,官方:6.1
CVE编号:CVE-2019-4260,危险级别:中危,CVSS分值:厂商自评:5.3,官方:5.3
影响版本
受影响的版本
CVE-2019-4087、CVE-2019-4088、CVE-2019-4140、CVE-2019-4129:
IBM Spectrum Protect8.1.0.0 through 8.1.7.xxx
7.1.0.0 through 7.1.9.200
CVE-2019-4292:
IBM Security Guardium 10.5
CVE-2019-4134:
IBM Planning Analytics Local v2.0
CVE-2019-4260:
Daeja ViewONE Virtual 5.0 - 5.0.5
误差概述
IBM披露了其一系列产品中多个要害和高严重性误差,其中最严重的误差保存于IBM Spectrum Protect工具中。IBM Spectrum Protect(前称Tivoli Storage Manager)是美国IBM公司的一套数据�;て教�。该平台为企业提供简单控制和管理点,并支持对所有规模的虚拟、物理和云情形举行备份和恢复。多个误差如下:
IBM Spectrum Protect Servers和Storage Agents中保存缓冲区过失误差,该误差源于程序没有执行准确的界线检测。远程攻击者可通过发送超长的请求使用该误差在系统上执行恣意代码或造成服务器或Storage Agents瓦解。
IBM Spectrum Protect Servers和Storage Agents中保存清静误差。攻击者可借助特制的库使用该误差获取提升的权限。
IBM Spectrum Protect中保存清静误差。外地攻击者可使用该误差恢复旧数据来替换现有的数据库。
IBM Spectrum Protect Operations Center中保存清静误差,该该误差源于过失新闻中包括有栈轨迹。远程攻击者可使用该误差获取Operations Center框架的详细信息。
IBM Security Guardium是美国IBM公司的一套提供数据�;すπУ钠教�。该平台包括自界说UI、报告管理和流线化的审计流程构建等功效。IBM Security Guardium中保存清静误差。远程攻击者可使用该误差上传恣意文件,执行恣意代码。
IBM Planning Analytics是美国IBM公司的一套营业妄想剖析解决计划。该计划支持自动化执行营业妄想、预算和剖析等流程。IBM Planning Analytics中保存跨站剧本误差。远程攻击者可使用该误差在Web UI中注入恣意的JavaScript代码。
IBM Daeja ViewONE Virtual是美国IBM公司的一款基于HTML5的文档和图像审查器。该产品主要用于审查、注释和打印图像和文档。IBM Daeja ViewONE Virtual中保存清静误差。攻击者可使用该误差下载恣意服务器文件。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接见参考链接。
参考链接
https://www-01.ibm.com/support/docview.wss?uid=ibm10883346
https://www-01.ibm.com/support/docview.wss?uid=ibm10883236
https://www-01.ibm.com/support/docview.wss?uid=ibm10888279
https://www-01.ibm.com/support/docview.wss?uid=ibm10886607
https://www-01.ibm.com/support/docview.wss?uid=ibm10884382


京公网安备11010802024551号