IBM WebSphere Application Server 7.0 < 7.0.0.39 (FP39) / 8.0 < 8.0.0.11 (FP11) / 8.5 < 8.5.5.6 (FP6) 多种漏洞 (Bar Mitzvah) (FREAK)

high Nessus 插件 ID 84639

简介

远程应用程序服务器受到多种漏洞的影响。

描述

远程主机上运行的 IBM WebSphere Application Server 是低于 7.0.0.39 的 7.0、低于 8.0.0.11 的 8.0 或低于 8.5.5.6 的 8.5。因此,它可能受到多种漏洞的影响:

- 由于支持密钥小于或等于 512 位的弱 EXPORT_RSA 加密套件,因此 IBM Global Security Kit (GSKit) 中存在安全功能绕过漏洞(称为 FREAK,可对 RSA 出口级密钥进行分解攻击)。中间人攻击者可将 SSL/TLS 连接降级为使用能够在短时间内分解的 EXPORT_RSA 加密套件,从而允许攻击者拦截和解密流量。(CVE-2015-0138)

- 由于 Apache WSS4J 中的 Bleichenbacher 反制措施实现,存在信息泄露漏洞。远程攻击者可利用此漏洞,通过构建的消息确定未加密的位置,从而获取明文对称密钥的访问权限。(CVE-2015-0226)

- 由于未正确配置的 XML 解析器接受来自非信任源的 XML 外部实体,因此存在 XML 外部实体 (XXE) 漏洞。远程攻击者可利用此漏洞,通过特别构建的 XML 数据获取任意文件的访问权限。(CVE-2015-0250)

- 由于在使用 OAuth 授予密码时“full”配置文件和“liberty”配置文件中发生缺陷,因此存在权限升级漏洞。远程攻击者可利用此问题获得提升的权限。
(CVE-2015-1885)

- 由于 serveServletsbyClassname 功能中不正确的设置,因此存在权限升级漏洞。远程攻击者可利用此问题获得提升的权限。(CVE-2015-1927)

- 存在信息泄露漏洞,未经认证的远程攻击者可利用此漏洞,通过标头读取 HTTP,进而识别代理服务器软件。(CVE-2015-1932)

- 管理控制台中存在不明的缺陷,可允许远程攻击者通过“JSESSIONID”参数劫持用户会话。(CVE-2015-1936)

- 由于处理用户角色时发生不明的缺陷,因此存在权限升级漏洞。
本地攻击者可利用此问题获得提升的权限。(CVE-2015-1946)
- 由于在初始化阶段中状态数据与使用 RC4 加密算法的密钥数据组合不当,因此存在安全功能绕过漏洞,也称 Bar Mitzvah。中间人攻击者能够利用此漏洞,使用 LSB 值发动暴力破解,以解密流量。(CVE-2015-2808)

- 存在不明缺陷,未经认证的远程攻击者可利用此缺陷假冒 servlet 或泄露敏感信息。(CVE-2015-4938)

解决方案

请安装 IBM 7.0 Fix Pack 39 (7.0.0.39) / 8.0 Fix Pack 11 (8.0.0.11) / 8.5 Fix Pack 6 (8.5.5.6) 或更高版本。或者,安装供应商报告中推荐的临时修复。

另见

http://www-01.ibm.com/support/docview.wss?uid=swg21698613

http://www-01.ibm.com/support/docview.wss?uid=swg21959083

http://www-304.ibm.com/support/docview.wss?uid=swg27004980

http://www-01.ibm.com/support/docview.wss?uid=swg21963275

https://www.smacktls.com/#freak

http://www.nessus.org/u?4bbf45ac

插件详情

严重性: High

ID: 84639

文件名: websphere_8_5_5_6.nasl

版本: 1.11

类型: remote

系列: Web Servers

发布时间: 2015/7/9

最近更新时间: 2018/8/6

配置: 启用偏执模式

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:ibm:websphere_application_server

必需的 KB 项: Settings/ParanoidReport, www/WebSphere

易利用性: No known exploits are available

补丁发布日期: 2015/6/26

漏洞发布日期: 2015/1/19

参考资料信息

CVE: CVE-2015-0138, CVE-2015-0226, CVE-2015-0250, CVE-2015-1885, CVE-2015-1927, CVE-2015-1932, CVE-2015-1936, CVE-2015-1946, CVE-2015-2808, CVE-2015-4938

BID: 72553, 73326, 73684, 74219, 75480, 75486, 75496, 76463, 76466

CERT: 243585