IBM WebSphere Application Server < 6.1.0.27 多种漏洞

medium Nessus 插件 ID 41057

简介

远程应用程序服务器受到多种漏洞的影响。

描述

远程主机上运行的似乎是 Fix Pack 27 之前的 IBM WebSphere Application Server 6.1。因此,有报告称它受到多种漏洞的影响:

- WebSphere Application Server 随附的 Eclipse 帮助系统受到跨站脚本漏洞的影响。(PK78917)

- 使用特别构建的 HTTP HEAD 方法可绕过安全限制。(PK83258)

- 版本低于 1.8 的 WebSphere Application Server for z/OS 中部署的新应用程序保存在具有不安全权限的文件系统上,可导致敏感信息泄露。(PK83308)

- 如果使用 wsadmin 脚本配置 JAAS-J2C 身份验证数据,密码值可能会在 FFDC 日志中显示。(PK86137)

- Apache APR-util 受到拒绝服务问题的影响。(PK88341)

- APR-uti 受到拒绝服务问题的影响,这是 Expat XML 分析程序中存在错误所致。(PK88342)

- 可能触发拒绝服务攻击,这是 Fix Packs 6.1.0.23 和 6.1.0.25 中存在错误所致。(PK91709)

解决方案

如果使用 WebSphere Application Server,请应用 Fix Pack 27 (6.1.0.27) 或更高版本。

否则,如果使用 Tivoli Directory Server 随附的嵌入式 WebSphere Application Server,请应用最新推荐的 eWAS Fix Pack。

另见

http://www-01.ibm.com/support/docview.wss?uid=swg21404665

http://www-01.ibm.com/support/docview.wss?uid=swg27009778

http://www-01.ibm.com/support/docview.wss?uid=swg1PK91241

http://www-01.ibm.com/support/docview.wss?uid=swg24023947

http://www-01.ibm.com/support/docview.wss?rs=180&uid=swg27007951#61027

插件详情

严重性: Medium

ID: 41057

文件名: websphere_6_1_0_27.nasl

版本: 1.19

类型: remote

系列: Web Servers

发布时间: 2009/9/23

最近更新时间: 2018/8/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:ibm:websphere_application_server

必需的 KB 项: www/WebSphere

可利用: true

易利用性: Exploits are available

补丁发布日期: 2009/9/21

漏洞发布日期: 2009/9/21

参考资料信息

CVE: CVE-2009-0023, CVE-2009-1955, CVE-2009-1956, CVE-2009-2091, CVE-2009-2742, CVE-2009-2743, CVE-2009-2744, CVE-2009-3106

BID: 35221, 35251, 35253, 36157, 36455, 36456, 36458

CWE: 119, 189, 264, 399, 79