IBM WebSphere Application Server 8.0.x <= 8.0.0.15 / 8.5.x < 8.5.5.20 / 9.0.x < 9.0.5.8 多个漏洞

high Nessus 插件 ID 149787

简介

远程 Web 应用程序服务器受到多个漏洞的影响。

描述

远程主机上安装的 WebSphere Application Server 版本为 8.0.x 版的 8.0.0.15 之前版本、8.5.x 版的 8.5.5.20 之前版本或 9.0.x 版的 9.0.5.8 之前版本。因此,该产品受到 6453091 公告中提及的多个漏洞影响,其中包括:

- Apache HttpComponents HttpClient 4.3.6 之前版本中的 http/conn/ssl/SSLConnectionSocketFactory.java 会在 SSL 握手期间忽略 http.socket.timeout 配置设置,远程攻击者可利用此漏洞,通过不明向量造成拒绝服务(HTTPS 调用挂起)。(CVE-2015-5262)

- 在 Apache HttpComponents HttpClient 4.3.5 之前版本和 HttpAsyncClient 4.0.2 之前版本中,org.apache.http.conn.ssl.AbstractVerifier 不会正确验证服务器主机名是否与 X.509 证书的主题公用名 (CN) 或 subjectAltName 字段中的域名匹配,中间人攻击者可利用此漏洞,通过 CN= 证书的可分辨名称 (DN) 中某字段中的字符串来欺骗 SSL 服务器。foo,CN= O 字段中的 www.apache.org 字符串即为一例。(CVE-2014-3577)

- 在 Apache Commons HttpClient 4.2.3 之前版本中,http/conn/ssl/AbstractVerifier.java 不会正确验证服务器主机名是否与 X.509 证书中主题公用名 (CN) 或 subjectAltName 字段中的域名匹配,中间人攻击者可利用此漏洞,通过主题在非 CN 字段中指定公用名的证书欺骗 SSL 服务器。注意:此问题是因对 CVE-2012-5783 的修复不完整所致。(CVE-2012-6153)

请注意,Nessus 尚未测试这些问题,而是只依靠应用程序自我报告的版本号。

解决方案

升级至 IBM WebSphere Application Server 8.5.5.20、9.0.5.8 或更高版本。或者,升级到临时补丁所需的最低 Fix Pack 级别,然后应用临时补丁 PH34501 和 PH94944。

另见

https://www.ibm.com/support/pages/node/6453091

插件详情

严重性: High

ID: 149787

文件名: websphere_6453091.nasl

版本: 1.4

类型: combined

代理: windows, macosx, unix

系列: Web Servers

发布时间: 2021/5/20

最近更新时间: 2022/2/4

支持的传感器: Nessus Agent

风险信息

VPR

风险因素: Low

分数: 3.7

CVSS v2

风险因素: Medium

基本分数: 5.8

时间分数: 4.3

矢量: AV:N/AC:M/Au:N/C:P/I:P/A:N

时间矢量: E:U/RL:OF/RC:C

CVSS 分数来源: CVE-2014-3577

CVSS v3

风险因素: High

基本分数: 8.1

时间分数: 7.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

时间矢量: E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:ibm:websphere_application_server

必需的 KB 项: installed_sw/IBM WebSphere Application Server

易利用性: No known exploits are available

补丁发布日期: 2021/5/11

漏洞发布日期: 2011/7/7

参考资料信息

CVE: CVE-2011-1498, CVE-2012-6153, CVE-2014-3577, CVE-2015-5262