Érintett rendszerek
IBMWebSphere Application Server
Érintett verziók
IBM WebSphere Application Server 7.0.x
IBM WebSphere Application Server 8.0.x
IBM WebSphere Application Server 8.5.x
Összefoglaló
Az IBM a WebSphere Application Server kapcsán két biztonsági rést foltozott be. Ezek mindegyike jogosulatlan rendszerhozzáférést segíthet elő a támadók számára.
Leírás
Az egyik sérülékenység a serveServletsbyClassname kapcsán merült fel, ugyanis annak alapértelmezett értéke távoli elérést biztosíthat illetéktelen felhasználók számára.
A másik sebezhetőség a ServletSecurity-vel összefüggésben látott napvilágot, amely szintén hozzáférésre ad módot.
Megoldás
Az IBM által kiadott hibajavítások (APAR PI31622, APAR PI31339) telepítése.
Támadás típusa
Privilege escalation (jogosultság kiterjesztés)Security bypass (Biztonsági szabályok megkerülése)
System access (Rendszer hozzáférés)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www-01.ibm.com
Egyéb referencia: isbk.hu
CVE-2014-8890 - NVD CVE-2014-8890
CVE-2015-1927 - NVD CVE-2015-1927