IBM WebSphere Application Server for z/OS sérülékenységei

CH azonosító

CH-3741

Angol cím

IBM WebSphere Application Server for z/OS Multiple Vulnerabilities

Felfedezés dátuma

2010.10.08.

Súlyosság

Közepes

Érintett rendszerek

IBM
WebSphere Application Server

Érintett verziók

IBM WebSphere Application Server 7.0.x

Összefoglaló

Az IBM ismertette az IBM WebSphere Application Server for z/OS sérülékenységeit, amelyek közül az egyik ismeretlen a hatással rendelkezik, míg a többit pedig a támadók kihasználhatják cross-site scripting (XSS/CSS) és cross-site request forgery (XSRF/CSRF) támadások okozására.

Leírás

  1. A sérülékenységet a Java API XML Web Services (JAX-WS) alkalmazásának egy meghatározatlan hibája okozza, amely a WS-Security házirend segítségével egy Time Stamp (időbélyeg) értéket határoz meg. 
  2. Egyes, meghatározatlan bemeneti adatok nincsenek megfelelően ellenőrizve a felhasználónak történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
  3. Az alkalmazás lehetővé teszi, hogy a felhasználók bizonyos műveleteket hajtsanak végre HTTP kéréseken keresztül, a kérések érvényességének ellenőrzése nélkül. Ez kihasználható bizonyos, részletesen nem meghatározott műveletek végrehajtására, ha az adminisztátori jogokkal bejelentkezett felhasználó ellátogat a rosszindulatú web oldalra.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Gyártói referencia: www-01.ibm.com
Gyártói referencia: www-01.ibm.com
Gyártói referencia: www-01.ibm.com
SECUNIA 41722
SECUNIA 41173
CERT-Hungary CH-3566
CVE-2010-3186 - NVD CVE-2010-3186


Legfrissebb sérülékenységek
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
CVE-2008-0015 – Microsoft Windows Video ActiveX Control Remote Code Execution sérülékenység
CVE-2024-7694 – TeamT5 ThreatSonar Anti-Ransomware Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2020-7796 – Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery sérülékenység
CVE-2026-1731 – BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) OS Command Injection sérülékenység
CVE-2026-2441 – Google Chromium CSS Use-After-Free sérülékenysége
CVE-2025-40536 – SolarWinds Web Help Desk Security Control Bypass sérülékenység
CVE-2025-15556 – Notepad++ Download of Code Without Integrity Check sérülékenység
CVE-2024-43468 – Microsoft Configuration Manager SQL Injection sérülékenység
Tovább a sérülékenységekhez »