IBM Rational ClearQuest többszörös sérülékenység

CH azonosító

CH-1773

Felfedezés dátuma

2008.12.01.

Súlyosság

Alacsony

Érintett rendszerek

IBM
Rational ClearQuest

Érintett verziók

IBM Rational ClearQuest 7.x

Összefoglaló

Az IBM Rational ClearQuest számos sérülékenységét jelentették, melyet rosszindulatú helyi felhasználók érzékeny információk kiszivárogtatására, továbbá rosszindulatú támadók érzékeny adatok feltárására, illetve cross-site scripting támadás indítására használhatnak ki.

Leírás

Az IBM Rational ClearQuest számos sérülékenységét jelentették, melyet rosszindulatú helyi felhasználók érzékeny információk kiszivárogtatására, továbbá rosszindulatú támadók érzékeny adatok feltárására, illetve cross-site scripting támadás indítására használhatnak ki.

  1. Bizonyos nem meghatározott bevitel nincs megfelelően megtisztítva, mielőtt visszakerülne a felhasználóhoz. Ez tetszőleges HTML és script kód végrehajtására használható a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
  2. Az SQL kapcsolatok feldolgozásakor fellépő hiba érzékeny információk kiszivárogtatására használható
  3. Bizonyos érzékeny információ tárolása jelszó szerkesztő dobozokban történik. Ezt kihasználva pl. felhasználó és adatbázis jelszavak feltárására lehetséges.
  4. Bizonyos érzékeny adatok tárolása titkosítás nélkül történik a kapcsolati profil szerkesztésekor a karbantartó eszközben (maintenance tool). Ez pl. adatbázis jelszavak megszerzésére használható ki a memóriában lévő objetumok elérésével.

Megoldás

Frissítsen a 7.1 verzióra.

Az 1-es számú, valamint a 3-as számú sérülékenységek a 7.0.0.4 és a 7.0.1.3 verzióban már javításra kerültek.


Legfrissebb sérülékenységek
CVE-2026-24858 – Fortinet Multiple Products Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2026-1448 – D-Link sérülékenysége
CVE-2026-23745 – “node-tar” Library Path Traversal sérülékenység
CVE-2026-21509 – Microsoft Office Security Feature Bypass sérülékenység
CVE-2026-24061 – GNU InetUtils Argument Injection sérülékenység
CVE-2026-23760 – SmarterTools SmarterMail Authentication Bypass Using an Alternate Path or Channel sérülékenység
CVE-2025-52691 – SmarterTools SmarterMail Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2018-14634 – Linux Kernel Integer Overflow sérülékenység
CVE-2025-54313 – Prettier eslint-config-prettier Embedded Malicious Code sérülékenység
CVE-2025-31125 – Vite Vitejs Improper Access Control sérülékenység
Tovább a sérülékenységekhez »