WebSphere |远程代码执行误差通告

宣布时间 2020-04-14

0x00 误差概述


产品

CVE ID

类 型

误差品级

远程使用

影响规模

WebSphere

CVE-2020-4276

代码执行

高危

是

WebSphere Application Server 7.0、8.0、8.5、9.0

WebSphere

CVE-2020-4362

代码执行

高危

是

WebSphere Application Server 7.0、8.0、8.5、9.0



0x01 误差详情

尊龙凯时 - 人生就是搏!

IBM WebSphere Application Server(WAS)是美国IBM公司的一款应用服务器产品。该产品是一种高性能的Java中心件服务器 ,可用于构建、运行、集成、� ;ず凸芾砟诓堪才藕�/或外部安排的动态云和Web应用 ,它是一种JavaEE和Web服务应用程序的平台 ,也是IBMWebSphere软件平台的基础。


凭证IBM官方通告 ,WebSphere Application Server在通过SOAP毗连器的管理请求中使用基于令牌的身份认证时 ,保存一处特权提升误差 ,可能导致远程代码执行。WebSphere SOAP Connector服务用于管理远程节点和数据同步 ,其默认监听0.0.0.0:8880端口。

IBM在1月份接到误差报告后 ,分派了误差编号CVE-2020-4276并于3月份宣布补丁PH21511。研究职员随后发明该补丁并未修复该误差 ,IBM在确认后再次宣布补丁PH23853并且分派误差编号CVE-2020-4362。因此这两个CVE编号现实上是统一个误差。


0x02 处置惩罚建议


? WebSphere Application Server V9.0.0.0到9.0.5.3:升级至9.0.5.4或应用补丁PH21511及PH23853

? WebSphere Application Server V8.5.0.0到8.5.5.17:升级至8.5.5.18或应用补丁PH21511及PH23853

? WebSphere Application Server V8.0.0.0到8.0.0.15:升级至8.0.0.15 ,然后应用补丁PH21511及PH23853

? WebSphere Application Server V7.0.0.0到7.0.0.45:升级至7.0.0.45 ,然后应用补丁PH21511及PH23853


0x03 相关新闻


https://www.auscert.org.au/bulletins/ESB-2020.1064/


0x04 参考链接


https://www.ibm.com/support/pages/node/6118222

https://www.ibm.com/support/pages/node/6174417

https://nvd.nist.gov/vuln/detail/CVE-2020-4276

https://nvd.nist.gov/vuln/detail/CVE-2020-4362

http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-202003-1621


0x05 时间线


2020-01-26  IBM接到误差报告

2020-03-25  官方分派误差编号CVE-2020-4276 ,宣布补丁PH21511

2020-04-09  官方确认误差修补不当 ,再次分派误差编号CVE-2020-4362 ,宣布补丁PH23853

2020-04-13  误差信息果真


尊龙凯时 - 人生就是搏!