IBM WebSphere Application Server 7.0 < Fix Pack 17 多个漏洞

medium Nessus 插件 ID 55169

简介

远程应用程序服务器可能受到多种漏洞影响。

描述

远程主机上运行的似乎是 Fix Pack 17 之前的 IBM WebSphere Application Server 7.0。因此,它可能会受到以下漏洞的影响:

- 使用不安全的 XML 加密算法使得可以对 JAX-RPC 或 JAX-WS Web 服务请求进行解密。(PM34841)

- 使用本地操作系统用户注册或带 RACF 的联合存储库时,远程攻击者可获得对 z/OS 的未指定的应用程序访问。(PM35480)

请注意,默认情况下未启用 PM34841 的修复,以便维持关于 SOAP 缺陷的应用程序兼容性。要将其启用,需要在安装更新后设置“webservices.unify.faults=true” JVM 自定义属性。

解决方案

如果使用 WebSphere Application Server,请应用 Fix Pack 17 (7.0.0.17) 或更高版本。

否则,如果使用 Tivoli Directory Server 随附的嵌入式 WebSphere Application Server,请应用最新推荐的 eWAS Fix Pack。

另见

http://www-01.ibm.com/support/docview.wss?uid=swg21404665

http://www-01.ibm.com/support/docview.wss?uid=swg27009778

http://www-01.ibm.com/support/docview.wss?uid=swg24029632

http://www-01.ibm.com/support/docview.wss?uid=swg21473989

http://www-01.ibm.com/support/docview.wss?uid=swg27014463#70017

插件详情

严重性: Medium

ID: 55169

文件名: websphere_7_0_0_17.nasl

版本: 1.10

类型: remote

系列: Web Servers

发布时间: 2011/6/17

最近更新时间: 2018/8/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

漏洞信息

CPE: cpe:/a:ibm:websphere_application_server

必需的 KB 项: www/WebSphere

易利用性: No known exploits are available

补丁发布日期: 2011/5/16

漏洞发布日期: 2011/3/30

参考资料信息

CVE: CVE-2011-1209, CVE-2011-1683

BID: 47122, 47831