IBM 工程需求管理 DOORS 9.6.1.1 <= 9.6.1.13 / 9.7.2.1 <= 9.7.2.11 多個弱點 (7279145)

high Nessus Plugin ID 333335

概要

遠端主機缺少一個或多個安全性更新。

說明

遠端主機上安裝的 IBM Engineering Requirements Management DOORS (前稱 IBM Rational DOORS) 版本早9.6.1.1於或9.6.1.139.7.2.1等於或早於或等於 9.7.2.11。因此,它會受到7279145公告中提及的多個弱點影響。

- IBM DOORS Web Access 不限制連線長度,這可能會容許發生 Slowloris HTTP 拒絕服務攻擊。這可能會導致 Web 伺服器無回應。(CVE-2024-25039)

- IBM DOORS Web Access 容易受到跨網站 Scripting 的攻擊。此弱點允許未經身份驗證的攻擊者在 Web UI 中嵌入任意 JavaScript 程式碼,從而改變預期功能,從而可能導致在受信任的工作階段中洩露憑證。(CVE-2025-0152)

- 當瀏覽器傳回詳細的技術錯誤訊息時,IBM DOORS Web Access 可允許遠端攻擊者取得機密資訊。此資訊可用於對系統發動進一步攻擊。(CVE-2020-4984)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

根據 7279145 中指定的指引升級 IBM DOORS。

另請參閱

https://www.ibm.com/support/pages/node/7279145

Plugin 詳細資訊

嚴重性: High

ID: 333335

檔案名稱: ibm_doors_7279145.nasl

版本: 1.6

類型: Local

代理程式: windows

系列: Windows

已發布: 2026/8/7

已更新: 2026/9/29

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Critical

分數: 9.6

百分位數: 99.95

CVSS v2

風險因素: High

基本分數: 9

時間性分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2022-23307

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 9.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

CVSS 評分資料來源: CVE-2025-24813

CVSS v4

風險因素: High

Base Score: 8.7

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:A

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2025-52999

弱點資訊

CPE: cpe:/a:ibm:rational_doors

必要的 KB 項目: SMB/Registry/Enumerated, installed_sw/IBM DOORS

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2026/7/6

弱點發布日期: 2026/7/6

CISA 已知遭惡意利用弱點到期日: 2022/4/25, 2023/11/23, 2025/4/22, 2026/4/30

可惡意利用

Core Impact

Metasploit (Tomcat Partial PUT Java Deserialization)

參考資訊

CVE: CVE-2010-3700, CVE-2011-2731, CVE-2011-2732, CVE-2011-2894, CVE-2012-5055, CVE-2012-6153, CVE-2013-4152, CVE-2013-6429, CVE-2013-7315, CVE-2014-3577, CVE-2016-9879, CVE-2018-25032, CVE-2019-11272, CVE-2019-17571, CVE-2020-11971, CVE-2020-13956, CVE-2020-4984, CVE-2020-8908, CVE-2021-33813, CVE-2021-39239, CVE-2022-22965, CVE-2022-22968, CVE-2022-22970, CVE-2022-22978, CVE-2022-23302, CVE-2022-23305, CVE-2022-23307, CVE-2022-28890, CVE-2022-40151, CVE-2022-40152, CVE-2022-40154, CVE-2022-40155, CVE-2022-40156, CVE-2022-41966, CVE-2023-1436, CVE-2023-22665, CVE-2023-26048, CVE-2023-26049, CVE-2023-26464, CVE-2023-2976, CVE-2023-34478, CVE-2023-36478, CVE-2023-40167, CVE-2023-44981, CVE-2023-46589, CVE-2023-46604, CVE-2023-46749, CVE-2024-13009, CVE-2024-22257, CVE-2024-24815, CVE-2024-25039, CVE-2024-36124, CVE-2024-38808, CVE-2024-38816, CVE-2024-38820, CVE-2024-38827, CVE-2024-47072, CVE-2024-47554, CVE-2024-6763, CVE-2024-8184, CVE-2025-0152, CVE-2025-11143, CVE-2025-24813, CVE-2025-27533, CVE-2025-30749, CVE-2025-30754, CVE-2025-30761, CVE-2025-31650, CVE-2025-48924, CVE-2025-50106, CVE-2025-52520, CVE-2025-52999, CVE-2025-53864, CVE-2025-55752, CVE-2025-59375, CVE-2025-66168, CVE-2025-66614, CVE-2025-68161, CVE-2026-21925, CVE-2026-21932, CVE-2026-21933, CVE-2026-21945, CVE-2026-22007, CVE-2026-22013, CVE-2026-22016, CVE-2026-22018, CVE-2026-22021, CVE-2026-2332, CVE-2026-23901, CVE-2026-23903, CVE-2026-24281, CVE-2026-24308, CVE-2026-24515, CVE-2026-24733, CVE-2026-24734, CVE-2026-24880, CVE-2026-25210, CVE-2026-25854, CVE-2026-27171, CVE-2026-29145, CVE-2026-29146, CVE-2026-33227, CVE-2026-3381, CVE-2026-34197, CVE-2026-34268, CVE-2026-34477, CVE-2026-34478, CVE-2026-34479, CVE-2026-34480, CVE-2026-34483, CVE-2026-34487, CVE-2026-34500, CVE-2026-39304, CVE-2026-40046, CVE-2026-40453, CVE-2026-40466, CVE-2026-40860, CVE-2026-41043, CVE-2026-41044, CVE-2026-41284, CVE-2026-41293, CVE-2026-41839, CVE-2026-41840, CVE-2026-41845, CVE-2026-41853, CVE-2026-41854, CVE-2026-42253, CVE-2026-42498, CVE-2026-42588, CVE-2026-43512, CVE-2026-43513, CVE-2026-43514, CVE-2026-43515, CVE-2026-45505, CVE-2026-46605, CVE-2026-49157, CVE-2026-49270

IAVA: 2026-A-0811