IBM WebSphere Portal 8.0.0.x < 8.0.0.1 CF15 多种漏洞

medium Nessus 插件 ID 82850

简介

远程 Windows 主机安装有受多种漏洞影响的 Web 门户软件。

描述

远程主机上安装的 IBM WebSphere Portal 版本为低于 8.0.0.1 CF15 的 8.0.0.x 版 。因此,该服务器受到多个漏洞的影响:

-“Apache Commons HttpClient”中存在一个缺陷,中间人攻击者可利用此缺陷,通过一个证书(其主题在非 CN 字段的字段中指定公用名)来欺骗 SSL 服务器。(CVE-2012-6153)

- “Apache HttpComponents”中存在一个缺陷,中间人攻击者可利用此缺陷,通过一个证书(其主题在非 CN 字段的字段中指定公用名)来欺骗 SSL 服务器。(CVE-2014-3577)

- 存在一个不明漏洞,允许经过身份验证的攻击者在系统中执行任意代码。(CVE-2014-4808)

- 由于未在实体扩展期间正确执行递归检测,因而存在缺陷。远程攻击者可通过特别构建的 XML 文档导致系统崩溃,从而造成拒绝服务。(CVE-2014-4814)

- 存在信息泄露漏洞,使远程攻击者可根据 Web 服务器错误代码识别文件是否存在。
(CVE-2014-4821)

- CKEditor 的“Preview”插件中存在跨站脚本漏洞,远程攻击者可利用此漏洞,通过不明矢量注入任意数据。(CVE-2014-5191)

- 存在一个跨站脚本漏洞,攻击者可利用此漏洞,通过特别构建的 URL 注入任意 Web 脚本或 HTML。(CVE-2014-6171)

- 在启用 Managed Pages 设置的情况下存在一个缺陷,经过身份验证的远程攻击者可利用此漏洞,通过 XML 注入攻击写入页面。(CVE-2014-6193)

- Blog Portlet 中存在跨站脚本漏洞,攻击者可利用此漏洞,通过特别构建的 URL 注入任意数据。(CVE-2014-8902)

解决方案

升级到 IBM WebSphere Portal 8.0.0.1 累积补丁 15 (CF15) 或更高版本。

另见

http://www-01.ibm.com/support/docview.wss?uid=swg24034497#WP15

插件详情

严重性: Medium

ID: 82850

文件名: websphere_portal_8_0_0_1_cf15.nasl

版本: 1.4

类型: local

系列: CGI abuses

发布时间: 2015/4/17

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

漏洞信息

CPE: cpe:/a:ibm:websphere_portal

必需的 KB 项: installed_sw/IBM WebSphere Portal

易利用性: No exploit is required

补丁发布日期: 2015/2/3

漏洞发布日期: 2014/9/4

参考资料信息

CVE: CVE-2012-6153, CVE-2014-3577, CVE-2014-4808, CVE-2014-4814, CVE-2014-4821, CVE-2014-5191, CVE-2014-6171, CVE-2014-6193, CVE-2014-8902

BID: 69161, 69257, 69258, 70755, 70757, 70758