IBM Rational Software Architect Design Manager / Engineering Lifecycle Manager / Rhapsody Design Manager < 4.0.7 XSRF

medium Nessus 插件 ID 79384

简介

远程主机受到跨站请求伪造漏洞的影响。

描述

根据其自我报告的版本,远程主机上安装的 Rational Engineering Lifecycle Manager、Rational Software Architect Design Manager 和/或 Rhapsody Design Manager 受到 IBM Configuration Management Application (VVC) 组件中跨站请求伪造的影响,原因是未正确验证用户提供的数据。攻击者可利用此漏洞,诱使经认证的用户访问恶意网站并通过畸形 HTTP 请求来劫持认证,这允许攻击者执行跨站脚本攻击、Web 缓存中毒和其他恶意活动。

解决方案

升级到 IBM Rational Software Architect Design Manager / Engineering Lifecycle Manager / Rhapsody Design Manager 版本 4.0.7、5.0.1 或更高版本。

另见

http://www-01.ibm.com/support/docview.wss?uid=swg21682120

插件详情

严重性: Medium

ID: 79384

文件名: ibm_rational_swg21682120.nasl

版本: 1.4

类型: local

系列: Misc.

发布时间: 2014/11/21

最近更新时间: 2024/10/23

配置: 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.5

CVSS v2

风险因素: Medium

基本分数: 6

时间分数: 4.4

矢量: CVSS2#AV:N/AC:M/Au:S/C:P/I:P/A:P

漏洞信息

CPE: cpe:/a:ibm:rational_software_architect_design_manager, cpe:/a:ibm:rational_rhapsody_design_manager, cpe:/a:ibm:rational_engineering_lifecycle_manager

易利用性: No known exploits are available

补丁发布日期: 2014/9/5

漏洞发布日期: 2014/9/5

参考资料信息

CVE: CVE-2014-3037

BID: 69658