IBM WebSphere Application Server for z/OS sérülékenységei

CH azonosító

CH-3741

Angol cím

IBM WebSphere Application Server for z/OS Multiple Vulnerabilities

Felfedezés dátuma

2010.10.08.

Súlyosság

Közepes

Érintett rendszerek

IBM
WebSphere Application Server

Érintett verziók

IBM WebSphere Application Server 7.0.x

Összefoglaló

Az IBM ismertette az IBM WebSphere Application Server for z/OS sérülékenységeit, amelyek közül az egyik ismeretlen a hatással rendelkezik, míg a többit pedig a támadók kihasználhatják cross-site scripting (XSS/CSS) és cross-site request forgery (XSRF/CSRF) támadások okozására.

Leírás

  1. A sérülékenységet a Java API XML Web Services (JAX-WS) alkalmazásának egy meghatározatlan hibája okozza, amely a WS-Security házirend segítségével egy Time Stamp (időbélyeg) értéket határoz meg. 
  2. Egyes, meghatározatlan bemeneti adatok nincsenek megfelelően ellenőrizve a felhasználónak történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
  3. Az alkalmazás lehetővé teszi, hogy a felhasználók bizonyos műveleteket hajtsanak végre HTTP kéréseken keresztül, a kérések érvényességének ellenőrzése nélkül. Ez kihasználható bizonyos, részletesen nem meghatározott műveletek végrehajtására, ha az adminisztátori jogokkal bejelentkezett felhasználó ellátogat a rosszindulatú web oldalra.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-37091 – HPE StoreOnce Remote Code Execution sebezhetősége
CVE-2025-37093 – HPE StoreOnce Authentication Bypass sebezhetősége
CVE-2025-20271 – Cisco AnyConnect VPN sérülékenység
CVE-2025-43200 – Apple Multiple Products Unspecified sérülékenysége
CVE-2023-0386 – Linux Kernel Improper Ownership Management sebezhetősége
CVE-2023-33538 – TP-Link Multiple Routers Command Injection sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
Tovább a sérülékenységekhez »