WebSphere |远程代码执行误差通告
宣布时间 2020-04-140x00 误差概述
|
产品 |
CVE ID |
类 型 |
误差品级 |
远程使用 |
影响规模 |
|
WebSphere |
CVE-2020-4276 |
代码执行 |
高危 |
是 |
WebSphere Application Server 7.0、8.0、8.5、9.0 |
|
WebSphere |
CVE-2020-4362 |
代码执行 |
高危 |
是 |
WebSphere Application Server 7.0、8.0、8.5、9.0 |
0x01 误差详情
IBM WebSphere Application Server(WAS)是美国IBM公司的一款应用服务器产品。该产品是一种高性能的Java中心件服务器,可用于构建、运行、集成、�;ず凸芾砟诓堪才藕�/或外部安排的动态云和Web应用,它是一种JavaEE和Web服务应用程序的平台,也是IBMWebSphere软件平台的基础。
凭证IBM官方通告,WebSphere Application Server在通过SOAP毗连器的管理请求中使用基于令牌的身份认证时,保存一处特权提升误差,可能导致远程代码执行。WebSphere SOAP Connector服务用于管理远程节点和数据同步,其默认监听0.0.0.0:8880端口。
IBM在1月份接到误差报告后,分派了误差编号CVE-2020-4276并于3月份宣布补丁PH21511。研究职员随后发明该补丁并未修复该误差,IBM在确认后再次宣布补丁PH23853并且分派误差编号CVE-2020-4362。因此这两个CVE编号现实上是统一个误差。
0x02 处置惩罚建议
? WebSphere Application Server V9.0.0.0到9.0.5.3:升级至9.0.5.4或应用补丁PH21511及PH23853
? WebSphere Application Server V8.5.0.0到8.5.5.17:升级至8.5.5.18或应用补丁PH21511及PH23853
? WebSphere Application Server V8.0.0.0到8.0.0.15:升级至8.0.0.15,然后应用补丁PH21511及PH23853
? WebSphere Application Server V7.0.0.0到7.0.0.45:升级至7.0.0.45,然后应用补丁PH21511及PH23853
0x03 相关新闻
https://www.auscert.org.au/bulletins/ESB-2020.1064/
0x04 参考链接
https://www.ibm.com/support/pages/node/6118222
https://www.ibm.com/support/pages/node/6174417
https://nvd.nist.gov/vuln/detail/CVE-2020-4276
https://nvd.nist.gov/vuln/detail/CVE-2020-4362
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-202003-1621
0x05 时间线
2020-01-26 IBM接到误差报告
2020-03-25 官方分派误差编号CVE-2020-4276,宣布补丁PH21511
2020-04-09 官方确认误差修补不当,再次分派误差编号CVE-2020-4362,宣布补丁PH23853
2020-04-13 误差信息果真


京公网安备11010802024551号