电商| 物流| 科技| 创业| 经商| 运营| 科普| 财经| 文娱| AI| 物联| 品牌| 会议| 政策| 时尚| 健康| 家居| 金融| 农业| 汽车| 房产| 百科| 生活| 游戏| 管理| 快讯
 
首页 » 资讯 » 科技 » 云安全日报200930:IBM云管理解决方案发现任意执行代码漏洞,需要尽快升级

云安全日报200930:IBM云管理解决方案发现任意执行代码漏洞,需要尽快升级

放大字体  缩小字体 时间:2020-09-30 13:24    热度:265
IBM Cloud Orchestrator(以前是IBM SmartCloud Orchestrator)是IBM公司一套云管理解决方案。它为 IT 服务提供云管理功能,支持。。。

IBM Cloud Orchestrator(以前是IBM SmartCloud Orchestrator)是IBM公司一套云管理解决方案。它为 IT 服务提供云管理功能,支持通过易于使用的界面管理公有云、私有云和混合云,使得企业可以整合本地数据中心资源,云业务流程和云服务的自动化部署。它可以为企业提供现成可用的模式和内容包,帮助企业加快配置和部署的速度。它将各种管理工具(例如,计量、使用、记账、监控和容量管理)集成到云服务中,并且在开发和测试应用后可以立即上线。不过,9月29日IBM发布安全公告,IBM Cloud Orchestrator发现重要漏洞,需要尽快升级。以下是漏洞详情:

漏洞详情

来源:

https://www.ibm.com/support/pages/node/6339089

1.CVEID:CVE-2020-4589 CVSS评分: 8.1 高危

IBM WebSphere Application Server(WAS)是IBM公司的一款集优化、创建并连接内部部署和云端部署的应用产品。该产品是JavaEE和Web服务应用程序的平台,也是IBM WebSphere软件平台的基础。

IBM WebSphere Application Server 7.0、8.0、8.5和9.0可以允许远程攻击者使用来自不受信任来源的特制序列化对象序列,在系统上执行任意代码。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

2.CVEID:CVE-2020-4534 CVSS评分: 7.8 高

由于对UNC(Universal Naming Convention,通用命名规则)路径的处理不当,IBM WebSphere Application Server 7.0、8.0、8.5和9.0可能允许经过本地身份验证的攻击者获得系统上提升的特权。通过使用特制的UNC路径调度任务,攻击者可以利用此漏洞执行具有更高特权的任意代码。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

3.CVEID: CVE-2020-4643 CVSS评分: 7.5 高

IBM在处理XML数据时,WebSphere Application Server 7.0、8.0、8.5和9.0容易受到XML外部实体注入(XXE)攻击。远程攻击者可以利用此漏洞来泄露敏感信息。该漏洞会影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

4.CVEID:CVE-2019-17566 CVSS评分: 7.5 高

Apache Batik(一种Java工具包) 由“xlink:href”属性易受服务器端请求伪造的攻击。通过使用特制参数,攻击者可以利用此漏洞使底层服务器发出任意GET请求。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

5.CVEID: CVE-2020-4578 CVSS评分: 5.4 中

IBM WebSphere Application Server 7.0、8.0、8.5和9.0容易受到跨站点脚本的攻击。此漏洞允许用户在Web UI中嵌入任意Javascript代码,从而更改预期的功能,从而可能导致可信会话中的凭据泄露。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

6.CVEID:CVE-2020-4575 CVSS评分: 4.7 中

配置高可用性部署管理器时,IBM WebSphere Application Server ND 8.5和9.0以及IBM WebSphere Virtual Enterprise 7.0和8.0容易受到跨站点脚本的攻击。该漏洞影响IBM Cloud Orchestrator 和 IBM Cloud Orchestrator Enterprise。

受影响产品和版本

上述漏洞影响IBM Cloud Orchestrator和IBM Cloud Orchestrator Enterprise 2.5.0.10版本

解决方案

IBM推荐的解决方案是在IBM Cloud Orchestrator和IBM Cloud Orchestrator Enterprise 2.5.0.10上手动升级到适当的WebSphere Application Server临时修订。

查看更多漏洞信息 以及升级请访问官网:

https://www.ibm.com/blogs/psirt/

关于云安全日报200930:IBM云管理解决方案发现任意执行代码漏洞,需要尽快升级的要点介绍,希望对大家了解云安全日报200930:IBM云管理解决方案发现任意执行代码漏洞,需要尽快升级有所帮助,如有侵权,联系我们37442552@qq.com。
 
你可能感兴趣:
 
芬兰政府指责微软对诺基亚始乱终弃 承诺一个都

2016-05-28

本周早些时候,微软宣称它将会裁减1850个工作岗位,其中有1350个工作位于芬兰。人们认为微软裁员之举预示着该公司新手机开发工作的终结。据外电报道,芬兰政…

三星最新发布的C5酷似iPhone 6 售价只有后者一半
三星最新发布的C5酷似iPhone 6 售价只有后者一

2016-05-28 三星 C5

三星最新发布的C5酷似iPhone 6 售价只有后者一半;三星周四在中国市场发布的最新款智能手机C5酷似苹果iPhone 6和6S。

苹果下架腾讯全系产品只是虚惊一场 淘宝、京东

2016-05-29 苹果 腾讯 APP

苹果下架腾讯全系产品只是虚惊一场 淘宝、京东等APP也未能幸免;苹果下架腾讯全系产品,搜索出现大面积瘫痪,淘宝、京东等APP也未能幸免。据了解,腾讯也曾因…

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?
华为为何要在此时向三星发起专利战?背后的原因

2016-05-29 华为 三星 专利

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?作为中国企业的华为,其在专利,尤其是与通信相关的专利的申请和积累在全球均名列前茅。而华为之…

2016中国互联网大会时间地点主题 互联网大会有何亮点?
2016中国互联网大会时间地点主题 互联网大会有

2016-06-02 2016 中国 互联网 大会

 由中国互联网协会主办的2016(第十五届)中国互联网大会将于6月21-23日在北京国际会议中心举行。本届大会主题为“繁荣网络经济 建设网络强国”。

Facebook周四下架了突发新闻通知应用Notify
Facebook周四下架了突发新闻通知应用Notify

2016-06-04 Facebook Notify

Facebook周四下架了突发新闻通知应用Notify;Facebook发言人在发给科技博客The Verge的声明中表示,Notify采用的技术将集成到Messenger中,所以内容发布商可…

阿里回应被SEC问询 马云:那并不代表公司有问题

2016-06-04

近期,阿里巴巴接受美国证券交易委员会问询,16年来日本软银集团首度出售手中阿里股份,阿里股价震荡,相关消息持续引发关注。2

iphone7上市时间确定 国行或5288元起售

2016-06-04

根据国外网站PC-Tablet的报导称,苹果仍将下一代iPhone的发布时刻定在今年9月份,至于详细日期则为美国当地时刻9月9日或9月16日

印度最大手机厂商明年来华抢市场 有戏吗?

2016-06-04

Micromax联合创始人维卡斯贾因(VikasJain)当天在香港举办的一场科技大会上表明,公司的目标是在2020年前变成按销量核算的全球第

索尼Xperia X系列终于要来了6月8日携手周杰伦发

2016-06-04

索尼的手机一直以来都是以拍照以及颜值闻名的,在今年的MWC2016大会上,索尼曾经发布了一款Xperia X系列产品中的Xperia XPerform

 
热点图文
三星最新发布的C5酷似iPhone 6 售价只有后者一半

三星最新发布的C5酷似iPhone 6 售价只有后者一半

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?

2016中国互联网大会时间地点主题 互联网大会有何亮点?

2016中国互联网大会时间地点主题 互联网大会有何亮点?

Facebook周四下架了突发新闻通知应用Notify

Facebook周四下架了突发新闻通知应用Notify

戴尔确认出售软件业务:4年净赔16亿美元

戴尔确认出售软件业务:4年净赔16亿美元

沉迷于成人VR的日本年轻人  年轻男女都拒绝恋爱(图)

沉迷于成人VR的日本年轻人 年轻男女都拒绝恋爱(图)

今日头条母公司字节跳动科创板上市成功几率多大?

今日头条母公司字节跳动科创板上市成功几率多大?

余承东回应:华为开发自有系统 以防美国科技巨头不授权现有系统

余承东回应:华为开发自有系统 以防美国科技巨头不授权现有系统

 
经商宝 — 经商创业营销推广电子商务门户 网站地图 | 关于我们 | 特惠服务 | 人才招聘 | 联系我们 | 法律声明