IBM WebSphere Application Server < 6.1.0.15 多個弱點

high Nessus Plugin ID 45422

概要

遠端應用程式伺服器受到多個弱點影響。

說明

遠端主機上執行的似乎是 Fix Pack 15 之前的 IBM WebSphere Application Server 6.1。因此,據報會受到以下弱點影響:

- wsadmin 中有一個尚不明的安全性洩漏問題 (PK45726)。

- http_plugin.log 檔案的純文字中可能會顯示敏感資訊 (PK48785)。

-「PropFilePasswordEncoder」公用程式中有一個尚不明的潛在安全性洩漏問題 (PK52709)。

-「serveServletsByClassnameEnabled」有一個尚不明的潛在安全性洩漏問題 (PK52059)。

- startserver.log 的純文字中可能會顯示敏感資訊 (PK53198)。

- 在已安裝 Fix Pack 9 的情況下,若 JAAS 登入功能已啟用,攻擊者不提供密碼或者提供空白密碼,皆可執行內部應用程式雜湊表登入。
(PK54565)

解決方案

若使用的是 WebSphere Application Server,請套用 Fix Pack 15 (6.1.0.15) 或更新版本。

如果使用的是 Tivoli Directory Server 封裝的內嵌 WebSphere Application Server,請套用建議的最新版 eWAS Fix Pack。

另請參閱

http://www-01.ibm.com/support/docview.wss?uid=swg21404665

http://www-01.ibm.com/support/docview.wss?uid=swg27009778

http://www-01.ibm.com/support/docview.wss?uid=swg1PK54565

http://www-1.ibm.com/support/docview.wss?uid=swg27007951#61015

Plugin 詳細資訊

嚴重性: High

ID: 45422

檔案名稱: websphere_6_1_0_15.nasl

版本: 1.22

類型: remote

系列: Web Servers

已發布: 2010/4/5

已更新: 2018/8/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.4

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:ibm:websphere_application_server

必要的 KB 項目: www/WebSphere

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2008/3/10

弱點發布日期: 2008/3/12

參考資訊

CVE: CVE-2008-0740, CVE-2008-7274

BID: 27400, 28216, 46449

CWE: 264

Secunia: 29335