APP下载

IBM Websphere爆2个RCE漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-01

报价宝综合消息IBM Websphere爆2个RCE漏洞

IBM Websphere示意图,图片来源/IBM

安全研究人员发现IBM Websphere软件3个漏洞,包括2个重大风险的RCE漏洞,1个高风险漏洞。

三项漏洞皆由昵称Tint0的研究人员发现,并透过趋势科技的Zero Day Initiatives (ZDI)团队通报IBM。三项漏洞分别为CVE-2020-4448、CVE-2020-4449 及CVE-2020-4450 。其中CVE-2020-4448发生于IBM Websphere Application Server中,BroadcastMessageManager元件对用户传入的资料未做适当验证,导致恶意资料进行反序列化(deserialization)。结果造成远端攻击者可利用该漏洞,以系统管理员权限执行任意程式码,这项漏洞CVSS 3.0风险评分为9.8,属于重大漏洞。

IBM Websphere Application Server另外2个漏洞,来自对IIOP协定处理不当,未能对用户提供的资讯适当验证,让用户得传送恶意序列化物件,导致资料反序列化。CVE-2020-4449让攻击者可利用根权限泄露资讯,漏洞CVSS 3.0风险评分为7.5属于高度风险,CVE-2020-4450则让攻击者利用根权限执行任意程式码,其CVSS 3.0风险评分为9.8,属于重大漏洞。

CVE-2020-4448影响WebSphere Application Server ND 8.5/9.0,WebSphere Virtual Enterprise 7.0/8.0。CVE-2020-4449影响WebSphere Application Server 7.0/8.0/8.5/9.0。而CVE-2020-4450则影响最新近的WebSphere Application Server 8.5/9.0。

在研究团队4月通报后,IBM已经在上星期将之修补完成,IBM表示没有证据显示有漏洞开采情形发生。

2020-06-10 15:48:00

相关文章