发布者认证信息(营业执照和身份证)未完善,请登录后完善信息登录
 总算晓得云安全日报200930:IBM云管理解决方案发现任意执行代码漏洞,需要尽快升级 - 三农网
Hi,你好,欢迎来到三农网
  • 产品
  • 求购
  • 公司
  • 展会
  • 招商
  • 资讯
当前位置: 首页 » 资讯 » 致富有道 找商家、找信息优选VIP,安全更可靠!
总算晓得云安全日报200930:IBM云管理解决方案发现任意执行代码漏洞,需要尽快升级
发布日期:2021-11-18 06:26:23  浏览次数:14

IBM Cloud Orchestrator(以前是IBM SmartCloud Orchestrator)是IBM公司一套云管理解决方案。它为 IT 服务提供云管理功能,支持通过易于使用的界面管理公有云、私有云和混合云,使得企业可以整合本地数据中心资源,云业务流程和云服务的自动化部署。它可以为企业提供现成可用的模式和内容包,帮助企业加快配置和部署的速度。它将各种管理工具(例如,计量、使用、记账、监控和容量管理)集成到云服务中,并且在开发和测试应用后可以立即上线。不过,9月29日IBM发布安全公告,IBM Cloud Orchestrator发现重要漏洞,需要尽快升级。以下是漏洞详情:

漏洞详情

来源:

/support/pages/node/

:CVE-2020-4589 CVSS评分: 高危

IBM WebSphere Application Server(WAS)是IBM公司的一款集优化、创建并连接内部部署和云端部署的应用产品。该产品是JavaEE和Web服务应用程序的平台,也是IBM WebSphere软件平台的基础。

IBM WebSphere Application Server 、、和可以允许远程攻击者使用来自不受信任来源的特制序列化对象序列,在系统上执行任意代码。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

:CVE-2020-4534 CVSS评分: 高

由于对UNC(Universal Naming Convention,通用命名规则)路径的处理不当,IBM WebSphere Application Server 、、和可能允许经过本地身份验证的攻击者获得系统上提升的特权。通过使用特制的UNC路径调度任务,攻击者可以利用此漏洞执行具有更高特权的任意代码。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

: CVE-2020-4643 CVSS评分: 高

IBM在处理XML数据时,WebSphere Application Server 、、和容易受到XML外部实体注入(XXE)攻击。远程攻击者可以利用此漏洞来泄露敏感信息。该漏洞会影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

:CVE-2019-17566 CVSS评分: 高

Apache Batik(一种Java工具包) 由“xlink:href”属性易受服务器端请求伪造的攻击。通过使用特制参数,攻击者可以利用此漏洞使底层服务器发出任意GET请求。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

: CVE-2020-4578 CVSS评分: 中

IBM WebSphere Application Server 、、和容易受到跨站点脚本的攻击。此漏洞允许用户在Web UI中嵌入任意Javascript代码,从而更改预期的功能,从而可能导致可信会话中的凭据泄露。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

:CVE-2020-4575 CVSS评分: 中

配置高可用性部署管理器时,IBM WebSphere Application Server ND 和以及IBM WebSphere Virtual Enterprise 和容易受到跨站点脚本的攻击。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

受影响产品和版本

上述漏洞影响IBM Cloud Orchestrator和IBM Cloud Orchestrator Enterprise .10版本

解决方案

IBM推荐的解决方案是在IBM Cloud Orchestrator和IBM Cloud Orchestrator Enterprise .10上手动升级到适当的WebSphere Application Server临时修订。

查看更多漏洞信息 以及升级请访问官网:

/blogs/psirt/

VIP企业最新发布
全站最新发布
最新VIP企业
背景开启

三农网是一个开放的平台,信息全部为用户自行注册发布!并不代表本网赞同其观点或证实其内容的真实性,需用户自行承担信息的真实性,图片及其他资源的版权责任! 本站不承担此类作品侵权行为的直接责任及连带责任。

如若本网有任何内容侵犯您的权益,请联系 QQ: 1130861724

网站首页 | 实时热点 | 侵权删除 | 付款方式 | 联系方式 | 法律责任 | 网站地图 ©2022 zxb2b.com 三农网,中国大型农产品交易电商平台 鄂公网安备42018502006996 SITEMAPS | 鄂ICP备14015623号-20

返回顶部