IBM Rational ClearCase 8.0 < 9.0.1.14 / 9.0.2 < 9.0.2.6 / 9.1 < 9.1.0.3 多個弱點

high Nessus Plugin ID 172123

概要

遠端主機上安裝的 IBM Rational ClearCase 受到多個弱點影響。

說明

遠端主機上安裝的 IBM Rational ClearCase 版本受到包括如下在內的多個弱點影響:

-「--no-clobber」與「--remove-on-error」一起使用時,7.83.1 版中已修正的使用錯誤解析的名稱弱點可能會移除錯誤的檔案。(CVE-2022-27778)

- 解碼 URL 的主機名稱部分時,curl URL 剖析器會錯誤地接受以百分號編碼的 URL 分隔符號 (如「/」),從而使其在以後擷取時成為使用錯誤主機名稱的 *不同* URL。例如,剖析器會允許諸如「http://example.com%2F127.0.0.1/」的 URL 並將其轉置為「http://example.com/127.0.0.1/」。攻擊者可利用此瑕疵規避篩選、檢查等。
(CVE-2022-27780)

- 即使已變更 TLS 或 SSH 相關選項,libcurl 仍會重複使用之前建立的連線,而這些連線本應禁止重複使用。若其中一個連線符合設定,libcurl 會將之前使用過的連線保留在連線集區中,以備後續傳送重複使用。但是,組態比對檢查會遺漏數個 TLS 和 SSH 設定,這使匹配變得非常容易。(CVE-2022-27782)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

對於 IBM Rational ClearCase Fix Pack 14 9.0,升級至 9.0.1.14 版;對於 Fix Pack 6 9.0.2,升級至 9.0.2.6 版;對於 Fix Pack 3 9.1,升級至 9.1.0.3 版或更新版本。請參閱 8.0 的廠商公告。

另請參閱

https://www.ibm.com/support/pages/node/6606577

Plugin 詳細資訊

嚴重性: High

ID: 172123

檔案名稱: ibm_rational_clearcase_6606577.nasl

版本: 1.3

類型: local

代理程式: windows

系列: Windows

已發布: 2023/3/6

已更新: 2023/8/31

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.0

CVSS v2

風險因素: Medium

基本分數: 5.8

時間分數: 4.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:P

CVSS 評分資料來源: CVE-2022-27778

CVSS v3

風險因素: High

基本分數: 8.1

時間分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: cpe:/a:ibm:rational_clearcase

必要的 KB 項目: installed_sw/IBM Rational ClearCase

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2022/7/25

弱點發布日期: 2022/7/25

參考資訊

CVE: CVE-2022-27774, CVE-2022-27778, CVE-2022-27779, CVE-2022-27780, CVE-2022-27782, CVE-2022-30115

IAVB: 2022-B-0023