CVE-2020-4362/CVE-2020-4276: WebSphere 权限提升漏洞通告

CVE-2020-4362/CVE-2020-4276: WebSphere 权限提升漏洞通告

360-CERT [360CERT](javascript:void(0)😉 今天

img

0x00 漏洞背景

2020年04月14日, 360CERT监测发现IBM官方发布了WebSphere Application Server权限提升漏洞的风险通告,该漏洞编号为CVE-2020-4362CVE-2020-4276。漏洞等级高危

WebSphere Application Server 是一款由IBM 公司开发的高性能的Java 中间件服务器,可用于构建、运行、集成、保护和管理部署的动态云和Web 应用。它不仅能够确保高性能和灵活性,还提供多种开放标准编程模型选项,旨在最大程度提高开发人员的生产力。

WebSphere Application Server的SOAP连接器的管理请求中使用基于令牌的认证时,未经授权的远程攻击者可以构造恶意的认证请求,在目标服务器造成远程特权提升,并执行恶意代码,获取系统权限。

对此,360CERT建议广大用户及时安装最新补丁,做好资产自查及修补工作,以免遭受黑客攻击。

0x01 风险等级

360CERT对该漏洞进行评定

评定方式等级
威胁等级高危
影响面广泛

0x02 影响版本

  • WebSphere Application Server V9.0.0-V9.0.5.3
  • WebSphere Application Server V8.5.0.0-V8.5.5.17
  • WebSphere Application Server V8.0.0.0-V8.0.0.15
  • WebSphere Application Server V7.0.0.0-V7.0.0.45

0x03 修复建议

  • WebSphere Application Server V9.0.0-V9.0.5.3: 更新安全补丁PH21511 及PH23853
  • WebSphere Application Server V8.5.0.0-V8.5.5.17: 更新安全补丁PH21511 及PH23853
  • WebSphere Application Server V8.0.0.0-V8.0.0.15: 升级到8.0.0.15 版本,然后更新安全补丁PH21511 及PH23853
  • WebSphere Application Server V7.0.0.0-V7.0.0.45: 升级到7.0.0.45 版本,然后更新安全补丁PH21511 及PH23853

可以通过运行IBM Installation Manager 进行更新,根据程序提示进行补丁下载、漏洞修复的工作:

img

也可以前往官方地址,手动进行补丁下载、漏洞修复的工作:

  • https://www.ibm.com/support/pages/node/6118222
  • https://www.ibm.com/support/pages/node/6174417

0x04 相关空间测绘数据

360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现WebSphere Application Server在国内/全球均有广泛使用,具体分布如下图所示。

img

0x05 产品侧解决方案

360城市级网络安全监测服务

360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类 漏洞/事件 进行监测,请用户联系相关产品区域负责人获取对应产品。

0x06 时间线

2020-03-25 IBM官方发布CVE-2020-4276安全预警

2020-04-09 IBM官方发布CVE-2020-4362安全预警

2020-04-13 长亭发布漏洞风险提示

2020-04-14 360CERT发布预警

0x07 参考链接

1、IBM:CVE-2020-4276官方安全通告

[https://www.ibm.com/support/pages/node/6118222]

2、IBM:CVE-2020-4362官方安全通告

[https://www.ibm.com/support/pages/node/6174417]

3、长亭漏洞风险提示

[https://mp.weixin.qq.com/s/iTJoxxUA4KyKo34PL_xD5w]

转载自https://mp.weixin.qq.com/s/_LiSNgi2CoNbx-9tlNGixg

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值