IBM WebSphere eXtreme Scale < 8.6.2.08.6.2.2 (7282872)

high Nessus 插件 ID 333386

简介

远程 Web 应用程序服务器受到多个漏洞的影响

描述

远程主机上安装的 IBM WebSphere eXtreme Scale 版本低于 8.6.2.2 IBM。因此,如7282872公告所述,受到多个漏洞的影响。

- 4.17.21 之前的 Lodash 版本容易通过模板函数受到命令注入的攻击。
(CVE-2021-23337)

- 影响:针对 CVE-2021-23337 的补丁 (https://github.com/advisories/GHSA-35jh-r3h4-6jhm) 添加了对 _.template 中的变量选项的验证,但不会对 options.imports 密钥名称应用相同的验证。
两个路径都流入同一个 Function() 构造函数接收器。应用程序传递不受信任的输入作为 options.imports 密钥名称时,攻击者可注入默认参数表达式,在模板编译时执行任意代码。此外,_.template 使用 assignInWith 合并导入,这会通过 for..in 枚举继承的属性。如果 Object.prototype 已被任何其他向量污染,被污染的密钥被复制到导入对象中,并传递给 Function()。用户应升级到修补后的 4.18.0 版本。变通方案:不将不受信任的输入作为 options.imports 中的密钥名称传递。仅使用开发人员控制的静态密钥名称。(CVE-2026-4800)

- 影响:Lodash 及更旧版本 4.17.23 容易受到 _.unset 和
_.omit 函数。针对 (CVE-2025-13465: https://github.com/lodash/lodash/security/advisories/GHSA-xxjr-mmjv-4gpg) 的补丁仅防范字符串密钥成员,因此攻击者可通过传递数组封装的路径段来绕过检查。这允许删除内置原型(例如 Object.prototype、Number.prototype 和 String.prototype)中的属性。此问题允许删除原型属性,但不允许覆盖其原始行为。修补程序: 此问题已在 4.18.0中修复。变通方案:无。升级到修补版本。(CVE-2026-2950)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

请参阅供应商公告,以了解详细信息。

另见

https://www.ibm.com/support/pages/node/7282872

插件详情

严重性: High

ID: 333386

文件名: ibm_websphere_xs_7282872.nasl

版本: 1.1

类型: Local

代理: unix

系列: Web Servers

发布时间: 2026/8/8

最近更新时间: 2026/8/8

配置: 启用偏执模式

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7.7

百分位: 99.06

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 5.1

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2021-23337

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2026-4800

CVSS v4

风险因素: High

Base Score: 7.9

Threat Score: 6.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:H/SI:H/SA:H

CVSS 分数来源: CVE-2025-13465

漏洞信息

CPE: cpe:/a:ibm:websphere_extreme_scale

必需的 KB 项: installed_sw/IBM WebSphere eXtreme Scale, Settings/ParanoidReport

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/7

漏洞发布日期: 2021/2/15

参考资料信息

CVE: CVE-2021-23337, CVE-2025-13465, CVE-2026-2950, CVE-2026-33937, CVE-2026-33939, CVE-2026-4800, CVE-2026-9002