IBM WebSphere Application Server 7.0 < Fix Pack 3

high Nessus 插件 ID 36133

简介

远程应用程序服务器受到多种漏洞的影响。

描述

远程主机上运行的似乎是 Fix Pack 3 之前的 IBM WebSphere Application Server 7.0。因此,有报告称它受到多种漏洞的影响:

- 在某些情况下,可以访问管理控制台用户会话。(PK74966)

- 管理控制台受到一个跨站脚本漏洞的影响。(PK77505)

- 如果应用了 APAR PK41002,则 JAX-RPC WS-Security 组件中的一个漏洞会错误地验证“UsernameToken”。(PK75992)

- IBM WebSphere Application Server 随附的示例应用程序受到跨站脚本漏洞的影响。(PK76720)

- 与基于 Unix 的 IBM WebSphere Application Server 版本的临时修复相关的某些文件内置了不安全的文件权限。(PK77590)

- Web Services Security 组件受到数字签名规范中不明安全问题的影响。(PK80596)

- 攻击者可能会读取任意特定于应用程序的 war 文件。(PK81387)

- 存在安全绕过漏洞,这是入站请求缺少 SOAPAction 或 WS-Addressing Action 所致。(PK72138)

解决方案

请安装 Fix Pack 3 (7.0.0.3) 或更高版本。

另见

http://www-01.ibm.com/support/docview.wss?uid=swg24022693

http://www-01.ibm.com/support/docview.wss?uid=swg24022456

http://www-01.ibm.com/support/docview.wss?uid=swg21367223

http://www-01.ibm.com/support/docview.wss?uid=swg27014463#7003

插件详情

严重性: High

ID: 36133

文件名: websphere_7_0_0_3.nasl

版本: 1.19

类型: remote

系列: Web Servers

发布时间: 2009/4/10

最近更新时间: 2018/8/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: cpe:/a:ibm:websphere_application_server

必需的 KB 项: www/WebSphere

易利用性: No known exploits are available

补丁发布日期: 2009/3/27

参考资料信息

CVE: CVE-2009-0508, CVE-2009-0892, CVE-2009-0903, CVE-2009-1172, CVE-2009-1173, CVE-2009-1174

BID: 34104, 34330, 34358, 34506, 35594, 35610

CWE: 20, 200, 264, 287, 310

Secunia: 34131, 34461