IBM Rational ClearQuest többszörös sérülékenység

CH azonosító

CH-1773

Felfedezés dátuma

2008.12.01.

Súlyosság

Alacsony

Érintett rendszerek

IBM
Rational ClearQuest

Érintett verziók

IBM Rational ClearQuest 7.x

Összefoglaló

Az IBM Rational ClearQuest számos sérülékenységét jelentették, melyet rosszindulatú helyi felhasználók érzékeny információk kiszivárogtatására, továbbá rosszindulatú támadók érzékeny adatok feltárására, illetve cross-site scripting támadás indítására használhatnak ki.

Leírás

Az IBM Rational ClearQuest számos sérülékenységét jelentették, melyet rosszindulatú helyi felhasználók érzékeny információk kiszivárogtatására, továbbá rosszindulatú támadók érzékeny adatok feltárására, illetve cross-site scripting támadás indítására használhatnak ki.

  1. Bizonyos nem meghatározott bevitel nincs megfelelően megtisztítva, mielőtt visszakerülne a felhasználóhoz. Ez tetszőleges HTML és script kód végrehajtására használható a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
  2. Az SQL kapcsolatok feldolgozásakor fellépő hiba érzékeny információk kiszivárogtatására használható
  3. Bizonyos érzékeny információ tárolása jelszó szerkesztő dobozokban történik. Ezt kihasználva pl. felhasználó és adatbázis jelszavak feltárására lehetséges.
  4. Bizonyos érzékeny adatok tárolása titkosítás nélkül történik a kapcsolati profil szerkesztésekor a karbantartó eszközben (maintenance tool). Ez pl. adatbázis jelszavak megszerzésére használható ki a memóriában lévő objetumok elérésével.

Megoldás

Frissítsen a 7.1 verzióra.

Az 1-es számú, valamint a 3-as számú sérülékenységek a 7.0.0.4 és a 7.0.1.3 verzióban már javításra kerültek.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-43200 – Apple Multiple Products Unspecified sérülékenysége
CVE-2023-0386 – Linux Kernel Improper Ownership Management sebezhetősége
CVE-2023-33538 – TP-Link Multiple Routers Command Injection sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
CVE-2025-2254 – GitLab CE/EE sérülékenysége
CVE-2022-30190 – Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution sérülékenysége
CVE-2025-24016 – Wazuh Server Deserialization of Untrusted Data sérülékenysége
Tovább a sérülékenységekhez »