IBM BigFix Platform 9.x < 9.5.3 遠端命令插入

high Nessus Plugin ID 94961

概要

遠端主機上執行的一個基礎結構管理應用程式受到一個遠端命令插入弱點影響。

說明

根據其自我報告的版本,遠端主機上執行的 IBM BigFix Platform 應用程式版本是 9.5.3 之前的 9.x 版。因此受到 Web Reports 元件中的一個命令插入弱點影響。未經驗證的遠端攻擊者可惡意利用此弱點,以不必要或高於預期的權限執行插入命令。請注意,如果安裝的 Web Reports 元件是單機版應用程式,不含其他 BigFix 元件,則不會受到此弱點影響。IBM BigFix 之前稱為 Tivoli Endpoint Manager、IBM Endpoint Manager 和 IBM BigFix Endpoint Manager。

解決方案

升級至 IBM BigFix Platform 9.5.3 版或更新版本。或者,將 Web Reports 另行安裝在可以封鎖的遠端獨立機器上 (例如與 root 伺服器和其他 BigFix 元件隔離),以作為因應措施。

另請參閱

http://www-01.ibm.com/support/docview.wss?uid=swg21993206

Plugin 詳細資訊

嚴重性: High

ID: 94961

檔案名稱: ibm_bigfix_webreports_cmd_injection.nasl

版本: 1.7

類型: remote

系列: Web Servers

已發布: 2016/11/18

已更新: 2019/11/14

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2016-0396

CVSS v3

風險因素: High

基本分數: 8.1

時間分數: 7.1

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:ibm:bigfix_platform, cpe:/a:ibm:bigfix_webreports

必要的 KB 項目: Settings/ParanoidReport, installed_sw/IBM BigFix Web Reports

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2016/11/7

弱點發布日期: 2016/11/7

參考資訊

CVE: CVE-2016-0396

BID: 94155