IBM WebSphere Application Server 8.5 < Fix Pack 8.5.5.3 多個弱點

medium Nessus Plugin ID 77438

概要

遠端應用程式伺服器可能受到多個弱點影響。

說明

遠端主機目前執行的 IBM WebSphere Application Server 8.5 比 Fix Pack 8.5.5.3 版舊。因此受到以下弱點影響:

- 橢圓曲線數位簽章演算法實作中存有一個瑕疵,其可允許惡意處理程序恢復 ECDSA nonce。
(CVE-2014-0076、PI19700)

- 當以未指派的值記錄 cookie 時,在 'mod_log_config' 中存有拒絕服務瑕疵。遠端攻擊者若使用特製的要求,可能導致程式損毀。(CVE-2014-0098、PI13028)

- 具有 Reverse Proxy 元件的 IBM Security Access Manager for Web 內存有拒絕服務瑕疵。
這可能會允許遠端攻擊者使用特製 TLS 流量,使系統上的應用程式沒有反應。(CVE-2014-0963、PI17025)

- 當處理 SOAP 回應時,存有資訊洩漏瑕疵。它可使遠端攻擊者獲得敏感資訊的存取權。
(CVE-2014-0965、PI11434)

- 存在資訊洩漏瑕疵。使用特製 URL 的遠端攻擊者可能取得潛在敏感資訊的存取權。
(CVE-2014-3022、PI09594)

- 虛擬成員管理員 SPI 系統管理工作「addFileRegistryAccount」中存在一個會導致建立不當帳戶的瑕疵。這允許遠端攻擊者繞過安全性檢查。(CVE-2014-3070、PI16765)

- 存在一個不明的資訊洩漏瑕疵。這允許遠端攻擊者取得敏感資訊。(CVE-2014-3083、PI17768)

-「share/classes/sun/security/rsa/RSACore.java」類別存在一個與「RSA 繫結」相關的資訊洩漏瑕疵,此瑕疵是在使用私密金鑰和度量時間差的作業期間所造成。這允許遠端攻擊者取得已用金鑰的相關資訊。(CVE-2014-4244)

-「share/classes/sun/security/util/KeyUtil.java」類別的「validateDHPublicKey」函式中存在一個瑕疵,在驗證 Diffie-Hellman 公開金鑰參數期間,會觸發這個瑕疵。這允許遠端攻擊者復原金鑰。(CVE-2014-4263)

- IPv4 Dispatcher 元件的負載平衡器存在一個瑕疵。這允許使遠端攻擊者造成負載平衡器損毀。(CVE-2014-4764、PI21189)

- 安裝功能時,Liberty 存放庫存在一個瑕疵。這允許經過驗證的遠端攻擊者安裝並執行任意程式碼。
(CVE-2014-4767、PI21284)

解決方案

為 8.5 (8.5.0.0) 或更新版本套用 Fix Pack 8.5.5.3。

另請參閱

http://www.nessus.org/u?6f6f4bc1

http://www-01.ibm.com/support/docview.wss?uid=swg24038133

http://www-01.ibm.com/support/docview.wss?uid=swg27036319#8553

https://www-304.ibm.com/support/docview.wss?uid=swg21681249

https://www-304.ibm.com/support/docview.wss?uid=swg21680418

Plugin 詳細資訊

嚴重性: Medium

ID: 77438

檔案名稱: websphere_8_5_5_3.nasl

版本: 1.11

類型: remote

系列: Web Servers

已發布: 2014/8/29

已更新: 2019/11/25

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.5

時間分數: 4.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2014-4767

弱點資訊

CPE: cpe:/a:ibm:websphere_application_server

必要的 KB 項目: www/WebSphere

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/8/18

弱點發布日期: 2014/2/24

參考資訊

CVE: CVE-2014-0076, CVE-2014-0098, CVE-2014-0963, CVE-2014-0965, CVE-2014-3022, CVE-2014-3070, CVE-2014-3083, CVE-2014-4244, CVE-2014-4263, CVE-2014-4764, CVE-2014-4767

BID: 66303, 66363, 67238, 68210, 68211, 68624, 68636, 69296, 69297, 69298, 69301