IBM Engineering Requirements Management DOORS 9.6.1.1 <= 9.6.1.13 / 9.7.2.1 <= 9.7.2.11 多种漏洞 (7279145)

high Nessus 插件 ID 333335

简介

远程主机缺少一个或多个安全更新。

描述

远程主机上安装的 IBM Engineering Requirements Management DOORS(以前称为 IBM Rational DOORS)版本低于 9.6.1.1 或等于 9.6.1.13 或 9.7.2.1 低于或等 9.7.2.11于 。因此,如7279145公告所述,受到多个漏洞的影响。

- IBM DOORS Web Access 不限制连接的长度,可能允许发生 Slowloris HTTP 拒绝服务攻击。这可造成 Web 服务器失去响应。(CVE-2024-25039)

- IBM DOORS Web Access 容易受到跨站脚本的影响。此漏洞允许未经认证的攻击者在 Web UI 中嵌入任意 JavaScript 代码,从而更改预期功能,可能导致在受信任会话中发生凭据泄露。(CVE-2025-0152)

- 当浏览器返回详细的技术错误消息时,IBM DOORS Web Access 可允许远程攻击者获取敏感信息。此信息可用于对系统发起进一步攻击。(CVE-2020-4984)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

根据 7279145 中指定的指南升级 IBM DOORS。

另见

https://www.ibm.com/support/pages/node/7279145

插件详情

严重性: High

ID: 333335

文件名: ibm_doors_7279145.nasl

版本: 1.6

类型: Local

代理: windows

系列: Windows

发布时间: 2026/8/7

最近更新时间: 2026/9/29

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Critical

分数: 9.6

百分位: 99.95

CVSS v2

风险因素: High

基本分数: 9

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2022-23307

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9.4

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:H/RL:O/RC:C

CVSS 分数来源: CVE-2025-24813

CVSS v4

风险因素: High

Base Score: 8.7

Threat Score: 8.7

Threat Vector: CVSS:4.0/E:A

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2025-52999

漏洞信息

CPE: cpe:/a:ibm:rational_doors

必需的 KB 项: SMB/Registry/Enumerated, installed_sw/IBM DOORS

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/7/6

漏洞发布日期: 2026/7/6

CISA 已知可遭利用的漏洞到期日期: 2022/4/25, 2023/11/23, 2025/4/22, 2026/4/30

可利用的方式

Core Impact

Metasploit (Tomcat Partial PUT Java Deserialization)

参考资料信息

CVE: CVE-2010-3700, CVE-2011-2731, CVE-2011-2732, CVE-2011-2894, CVE-2012-5055, CVE-2012-6153, CVE-2013-4152, CVE-2013-6429, CVE-2013-7315, CVE-2014-3577, CVE-2016-9879, CVE-2018-25032, CVE-2019-11272, CVE-2019-17571, CVE-2020-11971, CVE-2020-13956, CVE-2020-4984, CVE-2020-8908, CVE-2021-33813, CVE-2021-39239, CVE-2022-22965, CVE-2022-22968, CVE-2022-22970, CVE-2022-22978, CVE-2022-23302, CVE-2022-23305, CVE-2022-23307, CVE-2022-28890, CVE-2022-40151, CVE-2022-40152, CVE-2022-40154, CVE-2022-40155, CVE-2022-40156, CVE-2022-41966, CVE-2023-1436, CVE-2023-22665, CVE-2023-26048, CVE-2023-26049, CVE-2023-26464, CVE-2023-2976, CVE-2023-34478, CVE-2023-36478, CVE-2023-40167, CVE-2023-44981, CVE-2023-46589, CVE-2023-46604, CVE-2023-46749, CVE-2024-13009, CVE-2024-22257, CVE-2024-24815, CVE-2024-25039, CVE-2024-36124, CVE-2024-38808, CVE-2024-38816, CVE-2024-38820, CVE-2024-38827, CVE-2024-47072, CVE-2024-47554, CVE-2024-6763, CVE-2024-8184, CVE-2025-0152, CVE-2025-11143, CVE-2025-24813, CVE-2025-27533, CVE-2025-30749, CVE-2025-30754, CVE-2025-30761, CVE-2025-31650, CVE-2025-48924, CVE-2025-50106, CVE-2025-52520, CVE-2025-52999, CVE-2025-53864, CVE-2025-55752, CVE-2025-59375, CVE-2025-66168, CVE-2025-66614, CVE-2025-68161, CVE-2026-21925, CVE-2026-21932, CVE-2026-21933, CVE-2026-21945, CVE-2026-22007, CVE-2026-22013, CVE-2026-22016, CVE-2026-22018, CVE-2026-22021, CVE-2026-2332, CVE-2026-23901, CVE-2026-23903, CVE-2026-24281, CVE-2026-24308, CVE-2026-24515, CVE-2026-24733, CVE-2026-24734, CVE-2026-24880, CVE-2026-25210, CVE-2026-25854, CVE-2026-27171, CVE-2026-29145, CVE-2026-29146, CVE-2026-33227, CVE-2026-3381, CVE-2026-34197, CVE-2026-34268, CVE-2026-34477, CVE-2026-34478, CVE-2026-34479, CVE-2026-34480, CVE-2026-34483, CVE-2026-34487, CVE-2026-34500, CVE-2026-39304, CVE-2026-40046, CVE-2026-40453, CVE-2026-40466, CVE-2026-40860, CVE-2026-41043, CVE-2026-41044, CVE-2026-41284, CVE-2026-41293, CVE-2026-41839, CVE-2026-41840, CVE-2026-41845, CVE-2026-41853, CVE-2026-41854, CVE-2026-42253, CVE-2026-42498, CVE-2026-42588, CVE-2026-43512, CVE-2026-43513, CVE-2026-43514, CVE-2026-43515, CVE-2026-45505, CVE-2026-46605, CVE-2026-49157, CVE-2026-49270

IAVA: 2026-A-0811