Érintett rendszerek
IBMWebSphere Application Server
Érintett verziók
IBM WebSphere Application Server 7.0.x (z/OS)
Összefoglaló
A z/OS rendszeren futó IBM WebSphere Application Server több olyan sérülékenységét is jelentették, melyeket a támadók kihasználhatnak érzékeny információk megszerzésére, cross-site request forgery támadások indítására vagy szolgáltatás megtagadás (DoS) okozására.
Leírás
A z/OS rendszeren futó IBM WebSphere Application Server több olyan sérülékenységét is jelentették, melyeket a támadók kihasználhatnak érzékeny információk megszerzésére, cross-site request forgery támadások indítására vagy szolgáltatás megtagadás (DoS) okozására.
- Az APR-util több sérülékenységét is kihasználhatják a rosszindulatú felhasználók és a támadók érzékeny információk kiszivárogtatására vagy szolgáltatás megtagadás (DoS) okozására.
- Az “Apr_xml_*” interface részletesen nem ismertetett hibáját szolgáltatás megtagadás okozására lehet kihasználni.
- Az adminisztrátori konzol lehetővé teszi, hogy a felhasználók a HTTP kéréseken keresztül egyes tevékenységeket a kérés hitelességének ellenőrzése nélkül hajtsanak végre. Ez kihasználható a normális esetben nem engedélyezett tevékenységek végrehajtására, ha egy bejelentkezett felhasználó ellátogat a káros weboldalra.
- A web server hibája kihasználható pl. a CPU erőforrásainak lefoglalására speciálisan erre a célra készített HTTP kérésekkel.
A sérülékenységeket a z/OS rendszeren futó WebSphere Application Server 7.0. verziójában jelentették. Más verziók is érintettek lehetnek.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Hijacking (Visszaélés)Input manipulation (Bemenet módosítás)
Unknown (Ismeretlen)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 37221
Egyéb referencia: www.vupen.com
Gyártói referencia: www-01.ibm.com
Gyártói referencia: www-01.ibm.com
Gyártói referencia: www-01.ibm.com
Gyártói referencia: www-01.ibm.com
SECUNIA 35284
SECUNIA 35781
CVE-2009-0023 - NVD CVE-2009-0023
CVE-2009-1891 - NVD CVE-2009-1891
CVE-2009-1956 - NVD CVE-2009-1956