IBM安全信息和事件管理产品QRadar曝远程命令执行漏洞
消息来源:baojiabao.com 作者: 发布时间:2026-07-31

E安全5月30日讯 独立研究员佩德罗·里贝罗在 IBM 的 QRadar 产品中发现了三个影响其安全性的漏洞,其中一个漏洞 CVE-2018-1418允许远程和未经身份验证的攻击者绕过身份验证并使用 root 许可权执行任意命令。该漏洞CVSS评分为5.6分,但美国 NIST 的国家漏洞数据库(NVD)则建议评为9.8分。
本文源自E安全
IBM QRadar 是一款企业安全信息和事件管理(SIEM)产品,该产品用于帮助安全分析师识别其网络中的复杂威胁并改善事件修补措施。
受影响版本
佩德罗·里贝罗通过漏洞评估与管理公司 Beyond Security 的 SSD(SecuriTeam Secure Disclosure,SecuriTeam安全披露)计划向 IBM 公司报告此事。IBM 表示,安全漏洞影响了 :
- QRadar SIEM 7.3.0 ~ 7.3.1 Patch 2版本;
- QRadar SIEM 7.2.0 ~ 7.2.8 Patch 11版本;
- QRadar SIEM 7.3.1 Patch 3版本;
- 7.2.8 Patch 12版本。
根据 Beyond Security 公司的说法,QRadar 有一个用于对文件进行取证分析的内置应用程序。虽然在社区版(Community Edition)中禁用了该程序,但其代码仍然存在,且部分代码仍有效。该应用程序有两个组件:Java Servlet 和使用 PHP 的主要组件。
- 漏洞 CVE-2018-1418对第一个组件 Java Servlet 有严重影响;
- PHP 组件则存在一个可用于下载和执行 shell 的缺陷,需要身份验证,但这可以通过利用影响第一个组件的漏洞来实现。
- 综合利用这些漏洞可让远程攻击者在系统上执行任意命令,但只能使用低许可权(即“nobody”用户)。佩德罗
·
里贝罗发现的第三个漏洞可将许可权从“nobody”升级到“root”许可权。
漏洞评估与管理公司 Beyond Security 已为这些安全漏洞提供了技术细节和概念验证(PoC)代码。
注:本文由E安全编译报道,转载请注明原文地址
相关文章
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15
华为mate20pro系列手机首发上市日期价格,屏幕和电池参数配置对比2023-02-17 18:42:49
小米MAX4手机上市日期首发价格 骁龙720打造大屏标准2023-02-17 18:37:22
武汉弘芯遣散!结局是总投资1280亿项目烂尾 光刻机抵押换钱2023-02-16 15:53:18
谷歌GoogleDrive网云盘下载改名“GoogleOne” 容量提升价格优惠2023-02-16 13:34:45
巴斯夫将裁员6000人 众化工巨头裁员潮再度引发关注2023-02-13 16:49:06
人手不足 韵达快递客服回应大量包裹派送异常没有收到2023-02-07 15:25:20
资本微念与李子柒销声匿迹谁赢? 微念公司退出子柒文化股东2023-02-02 09:24:38
三星GalaxyS8 S9 S10系统恢复出厂设置一直卡在正在检查更新怎么办2023-01-24 10:10:02
华为Mate50 RS保时捷最新款顶级手机2022多少钱?1.2万元售价外观图片吊打iPhone142023-01-06 20:27:09
芯片常见的CPU芯片封装方式 QFP和QFN封装的区别?2022-12-02 17:25:17
华为暂缓招聘停止社招了吗?官方回应来了2022-11-19 11:53:50
热血江湖手游:长枪铁甲 刚猛热血 正派枪客全攻略技能介绍大全2022-11-16 16:59:09
东京把玩了尼康微单相机Z7 尼康Z7现在卖多少钱?2022-10-22 15:21:55
苹果iPhone手机灵动岛大热:安卓灵动岛App应用下载安装量超100万次2022-10-03 22:13:45
苹果美版iPhone可以在中国保修 从哪看怎么查询iPhone的生产日期?2022-09-22 10:00:07










