APP下载

研究人员公布IBM企业安全工具的零时差漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-18

报价宝综合消息研究人员公布IBM企业安全工具的零时差漏洞

因为提交漏洞被IBM所拒,研究人员Pedro Ribeiro直接公布IBM企业安全工具IBM Data Risk Manager的零时差漏洞。IBM则向媒体表示,这是因程序错误而造成对研究人员的不当回应,他们正着手打造缓解方法,并发布安全通知。

来自Agile Information Security的研究人员Pedro Ribeiro,因为提交漏洞被IBM所拒,在本周透过GitHub公布了IBM企业安全工具IBM Data Risk Manager(IDRM)的零时差漏洞。

IDRM为IBM所开发的企业安全软件,它能一次集结并检视来自各种漏洞扫描工具或风险管理工具的数据,以方便企业展开调查或分析。Ribeiro所测试的版本为IDRM 2.0.3。

Ribeiro发现了IDRM的4个安全漏洞,包括不安全的预设密码、可绕过身份认证、执行命令注射,以及任意下载档案等。在发现漏洞之后,Ribeiro借由电脑网络危机处理暨协调中心(CERT/CC)来通报IBM,但IBM的回应令Ribeiro傻眼。

根据Ribeiro所贴出的IBM回应内容,IBM声称自己已评估过该报告,也已将它结案,因为相关漏洞并不在该公司漏洞揭露专案的范围内,而且此一产品只是IBM替付费客户所提供的强化支援。

Ribeiro则批评IBM身为一家身价达数十亿美元的国际企业,不仅销售企业安全产品,还提供安全顾问,却拒绝接受一个免费且高品质的漏洞报告。

Ribeiro说,他并未向IBM要求奖励,对此也不抱任何期待,他只是想要IBM修补它们;更何况,IBM与HackerOne合作的抓漏专案,并未提供奖金,而只是赋予这些协助找出漏洞的研究人员“荣誉”。

Ribeiro除了公布漏洞细节外,也描述了如何串连前三个漏洞,以取得最高权限并执行远端程式攻击,并打算释出相关漏洞的攻击程式与模组。他说,IDRM为一处理机密资讯的安全软件,骇进IDRM可能危害整个企业,因为它不仅存放可存取各种安全工具的凭证,也含有企业IT系统的漏洞资讯。

IBM则向BleepingComputer表示,这是因程序错误而造成对研究人员的不当回应,该公司正着手打造缓解方法,并发布安全通知。根据IBM的说法,预设密码是已知的配置,而不管是档案下载或命令注射漏洞,都已在IDRM 2.0.4修补,目前正在调查身份认证绕过漏洞。

2020-04-22 17:52:00

相关文章