IBM WebSphere MQ 7.1 < 7.1.0.5 / 7.5 < 7.5.0.3 多种漏洞

medium Nessus 插件 ID 73103

简介

远程 Windows 主机上安装有受多种漏洞影响的服务。

描述

远程 Windows 主机上安装的 IBM WebSphere MQ server 7.1 / 7.5 版本缺少 Fix Pack 7.1.0.5 / 7.5.0.3 或更高版本。因此,该应用程序受到以下漏洞的影响:

- 存在一个信息泄露漏洞,原因是未能审查用户在 MQ Telemetry 组件中提供的输入,从而在限制的路径外导致路径遍历。远程攻击者可利用此漏洞,使用 URI 请求查看“mqm”用户可读取的任何文件。(CVE-2013-4054)

- IBM Java 中存在与 Libraries 组件有关的一个不明信息泄露漏洞。
远程攻击者可利用此问题获取敏感信息。(CVE-2013-5780)

请注意,Fix Pack 7.5.0.3 的补丁列表显示多个 APAR 具有安全或完整性暴露(IC93986、IC94287、IC94453、IC94752、IC97555)。尚不知这些 APAR 中的任何一个是否与 Telemetry 组件中的信息泄露漏洞对应,代表的实际安全问题的范围有多大。

解决方案

应用 fix pack 7.1.0.5 / 7.5.0.3 或更高版本。

另见

http://www.nessus.org/u?af978a19

http://www.nessus.org/u?f8563017

http://www-01.ibm.com/support/docview.wss?uid=swg21664550

https://www-304.ibm.com/support/docview.wss?uid=swg21671933

http://www-01.ibm.com/support/docview.wss?uid=swg27038184#7503

插件详情

严重性: Medium

ID: 73103

文件名: websphere_mq_7503.nasl

版本: 1.6

类型: local

代理: windows

系列: Windows

发布时间: 2014/5/19

最近更新时间: 2018/8/6

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.4

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:ibm:websphere_mq

必需的 KB 项: installed_sw/IBM WebSphere MQ

易利用性: No known exploits are available

补丁发布日期: 2014/2/3

漏洞发布日期: 2013/10/15

参考资料信息

CVE: CVE-2013-4054, CVE-2013-5780

BID: 65897, 63115