IBM WebSphere MQ 7.1 < 7.1.0.5 / 7.5 < 7.5.0.3 多個弱點

medium Nessus Plugin ID 73103

概要

遠端 Windows 主機安裝了受到多種弱點影響的服務。

說明

遠端 Windows 主機上安裝的 IBM WebSphere MQ 伺服器 7.1 / 7.5 版缺少 Fix Pack 7.1.0.5 / 7.5.0.3 或更新版本。因此,該應用程式受到以下弱點影響:

- 存在一個資訊洩漏弱點,這是因為在 MQ Telemetry 元件中,無法清理使用者提供的輸入,進而導致在受限路徑之外的路徑遊走所致。遠端攻擊者可利用此弱點,利用 URI 要求檢視「mqm」使用者可讀取的任何檔案。(CVE-2013-4054)

- 在 IBM Java 中,存在一個與 Libraries 元件相關的不明資訊洩漏弱點。
遠端攻擊者可利用此弱點取得敏感資訊。(CVE-2013-5780)

請注意,Fix Pack 7.5.0.3 的修正清單顯示數個 APAR 都有一個安全性或完整性洩漏 (IC93986、IC94287、IC94453、IC94752、IC97555)。尚不清楚其中任何 APAR 是與 Telemetry 元件中的資訊洩漏弱點對應,還是在某種程度上代表實際的安全性問題。

解決方案

套用 Fix Pack 7.1.0.5 / 7.5.0.3 或更新版本。

另請參閱

http://www.nessus.org/u?af978a19

http://www.nessus.org/u?f8563017

http://www-01.ibm.com/support/docview.wss?uid=swg21664550

https://www-304.ibm.com/support/docview.wss?uid=swg21671933

http://www-01.ibm.com/support/docview.wss?uid=swg27038184#7503

Plugin 詳細資訊

嚴重性: Medium

ID: 73103

檔案名稱: websphere_mq_7503.nasl

版本: 1.6

類型: local

代理程式: windows

系列: Windows

已發布: 2014/5/19

已更新: 2018/8/6

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Low

分數: 3.4

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

弱點資訊

CPE: cpe:/a:ibm:websphere_mq

必要的 KB 項目: installed_sw/IBM WebSphere MQ

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/2/3

弱點發布日期: 2013/10/15

參考資訊

CVE: CVE-2013-4054, CVE-2013-5780

BID: 65897, 63115