CH azonosító
CH-8623Angol cím
IBM Cognos Business Intelligence Multiple VulnerabilitiesFelfedezés dátuma
2013.03.03.Súlyosság
KözepesÉrintett rendszerek
Cognos Business IntelligenceIBM
Érintett verziók
IBM Cognos Business Intelligence 8.x, 10.x
Összefoglaló
Az IBM Cognos Business Intelligence olyan sérülékenységeit jelentették, amelyeket kihasználva a rosszindulatú felhasználók bizalmas információkat szerezhetnek meg, script beszúrásos (script insertion) támadásokat hajthatnak végre, illetve a támadók cross-site scripting (XSS/CSS) támadásokat hajthatnak végre, bizalmas információkat szerezhetnek, szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő, és feltörhetik a sérülékeny rendszert.
Leírás
- Az alkalmazás a libpng sérülékeny verzióját használja, amelyről bővebb információ az alábbi hivatkozáson található.
CERT-Hungary CH-6429 - Az alkalmazás a Tomcat sérülékeny verzióját használja, amelyről bővebb információ az alábbi hivatkozáson található.
CERT-Hungary CH-6173 - Az alkalmazás a Java sérülékeny verzióját használja, amelyről bővebb információ az alábbi hivatkozásokon található.
CERT-Hungary CH-6409
CERT-Hungary CH-7787 - Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt visszaadásra kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt megjelenítésre kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet beilleszteni majd lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában a káros tartalmú adat megtekintésekor.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt egy XPath lekérdezésben felhasználásra kerülne. Ez kihasználható tetszőleges XML dokumentumok kiszivárogtatására.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt egy XPath lekérdezésben felhasználásra kerülne. Ez kihasználható regisztrált XPath függvény bővítmények meghívására és bizonyos adatok kiszivárogtatására.
- Szerializált Java bemeneti adatok kezelése során egy bemenet ellenőrzési hiba kihasználható tetszőleges parancsok befecskendezésére és futtatására.
A sérülékenységeket a 8.4.1, 10.1, 10.1.1 és 10.2 verziókban jelentették.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Authentication Issues (Hitelesítés)Deny of service (Szolgáltatás megtagadás)
Hijacking (Visszaélés)
Input manipulation (Bemenet módosítás)
Other (Egyéb)
Unspecified (Nem részletezett)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.ibm.com
Gyártói referencia: www.ibm.com
Gyártói referencia: www.ibm.com
SECUNIA 52491
CERT-Hungary CH-6429
CERT-Hungary CH-6173
CERT-Hungary CH-6409
CERT-Hungary CH-7787
CVE-2011-3026 - NVD CVE-2011-3026
CVE-2011-4858 - NVD CVE-2011-4858
CVE-2012-0498 - NVD CVE-2012-0498
CVE-2012-2177 - NVD CVE-2012-2177
CVE-2012-2193 - NVD CVE-2012-2193
CVE-2012-4835 - NVD CVE-2012-4835
CVE-2012-4836 - NVD CVE-2012-4836
CVE-2012-4837 - NVD CVE-2012-4837
CVE-2012-4840 - NVD CVE-2012-4840
CVE-2012-4858 - NVD CVE-2012-4858
CVE-2012-5081 - NVD CVE-2012-5081