| 首页  |  资讯  |  评测  |  活动  |  学院  |  专题  |  杂志  |  产服  |  
您现在的位置:硅谷网> 资讯> 安全>

IBM多款产品发现重大漏洞 用户需要抓紧升级

2020-08-14 02:05 作者:Neke 来源:硅谷网 关注: 编辑:GuiGu 【搜索试试

IBM于2020年8月11日晚,发布了一些列安全公告。根据公告显示,IBM多款产品爆出重要漏洞。以下是漏洞详情:

 

IBm

 

 

一. 安全分析代理程序IBM QRadar Wincollect

来源:

https://www.ibm.com/support/pages/node/6257885

IBM QRadar 是IBM公司一款安全分析平台,能够快速检测潜在威胁并确定威胁的优先级,利用自动化安全智能主动搜索威胁,实现流程自动化。IBM QRadar WinCollect Agent是IBM公司的一款用于收集和发送Windows事件日志的代理程序。根据安全公告显示,该代理程序出现重要漏洞。

漏洞详情

1.CVEID: CVE-2020-4485

IBM QRadar可以允许经过身份验证的用户禁用Wincollect服务,这可以帮助攻击者在以后的攻击中绕过安全机制。

2.CVEID: CVE-2020-4486

IBM由于WinCollect安装后的漏洞,QRadar可能允许经过身份验证的用户覆盖或删除任意文件。

利用以上两个漏洞,IBM QRadar Wincollect代理可以允许经过身份验证的用户绕过限制,以删除任意文件或禁用Wincollect服务。

受影响产品及版本

IBM QRadar Wincollect Agent 7.2.0-7.2.9

解决方案

卸载重新安装以下Wincollect Agent即可解决此问题

7.3.0-QRADAR-AGENT-7.3.0 x86 / 7.3.0-QRADAR-AGENT -7.3.0 x64

7.4.0-QRADAR-AGENT -7.3.0 x86 / 7.4.0-QRADAR-AGENT -7.3.0 x64

注意:通过修补程序安装程序(独立代理)或通过sfs升级(托管代理)更新代理将无法解决此漏洞。

二. 物联网管理消息传递IBM MessageSight 和消息网关 IBM WIoTP Message Gateway

来源:

https://www.ibm.com/support/pages/node/6258085

IBM Watson IoT Platform (IBM WIoTP)是在云端运行的管理服务,可帮助快速启动物联网项目,有助于更方便从物联网设备实现价值。

IBM MessageSight 是一个专为物联网 (IoT) 和移动环境而设计的设备。它提供了一个安全的、DMZ 就绪的通道来实现轻量型、快速、双向的消息传递。MessageSight 提供了移动应用程序支持,能处理大规模的并发设备连接和通信,还提供了高性能消息传递。

IBM WIoTP Message Gateway 是用于MQTT(消息队列遥测传输协议,包括mqttv5、HTML5 WebSockets、JMS)的可扩展、高可用的消息传递代理。

不过根据安全公告显示,该以上产品出现重要漏洞。

漏洞详情

1.CVEID: CVE-2020-11022

由于jQuery.htmlPrefilter方法对用户提供的输入进行了不正确的验证,因此jQuery容易受到跨站点脚本的攻击。远程攻击者可以利用此漏洞将恶意脚本注入网页,一旦查看该网页,该网页将在宿主网站的安全上下文内的受害者的Web浏览器中执行。攻击者可能利用此漏洞窃取受害者基于Cookie的身份验证凭据。

2.CVEID: CVE-2020-11023

jQuery易受跨站点脚本的影响,这是由option元素对用户提供的输入的不正确验证引起的。远程攻击者可以利用此漏洞将恶意脚本注入网页,一旦查看该网页,该网页将在宿主网站的安全上下文内的受害者的Web浏览器中执行。攻击者可能利用此漏洞窃取受害者基于Cookie的身份验证凭据。

3.CVEID: CVE-2020-7656

jQuery易受跨站点脚本的影响,这是由load方法对用户提供的输入的不正确验证引起的。远程攻击者可以利用此漏洞将恶意脚本注入网页,一旦查看该网页,该网页将在宿主网站的安全上下文内的受害者的Web浏览器中执行。攻击者可能利用此漏洞窃取受害者基于Cookie的身份验证凭据。

受影响产品及版本

IBM WIoTP MessageGateway 5.0.0.1

IBM IoT MessageSight 5.0.0.0

IBM IoT MessageSight 2.0

解决方案

IBM WIoTP MessageGateway 5.0.0.2 升级 5.0.0.2-IBM-IMA-IFIT33689修复

IBM MessageSight 5.0.0.0 升级5.0.0.0-IBM-IMA-IFIT33689修复

IBM MessageSight 2.0.0.2 升级2.0.0.2-IBM-IMA-IFIT33689修复

三.敏捷项目管理 Netcool Agile Service Manager

来源:

https://www.ibm.com/support/pages/node/6252833

Netcool Agile Service Manager是IBM公司一款敏捷项目管理程序,该产品出现重要漏洞。

漏洞详情

CVEID: CVE-2020-7238

该管理程序所使用的Netty(Netty 是一个广泛使用的 Java 网络编程框架)容易受到HTTP请求走私的侵害,这是由处理Transfer-Encoding空白和更高的Content-Length标头时的缺陷引起的。通过发送特制请求,攻击者可以利用此漏洞来毒害Web缓存,绕过Web应用程序防火墙保护并进行跨站脚本攻击。

受影响产品及版本

IBM Netcool Agile Service Manager 1.1

解决方案

更新到IBM Netcool Agile Service Manager 1.1.8。

要安装Netcool®Agile Service Manager 1.1.8版,请从IBM®PassportAdvantage®下载安装。然后,无论您是安装Agile Service Manager的新实例还是升级现有版本,都遵循标准的安装过程。

四.多款存储系统

IBM SAN Volume Controller(SVC)等都是IBM公司的存储系统。IBM SVC是一套虚拟化存储系统;Storwize是一套专为中小型企业定制的磁盘存储系统;Spectrum Virtualize是一套光谱存储系统;FlashSystem是一套全闪存存储系统。 多款IBM存储系统中存在安全漏洞。

漏洞详情

1.CVEID: CVE-2019-2989

Java SE中的未指定漏洞可能使未经身份验证的攻击者不会造成机密性影响,高度完整性影响和可用性影响。

2.CVEID: CVE-2019-2964

一种与并发组件相关的Java SE中未指定的漏洞可能允许未经身份验证的攻击者使用未知攻击向量来导致拒绝服务,从而导致对可用性的影响较低。

3.CVEID: CVE-2019-5544

ESXi和Horizon DaaS设备中使用的Vmware中使用的OpenSLP容易受到基于堆的缓冲区溢出的影响,这是由于slpd_process.c检查边界不正确造成的。通过发送特制的请求,远程攻击者可能会溢出缓冲区并执行任意代码,或者导致系统上的服务条件被拒绝。

受影响产品及版本

IBM SAN Volume Controller和Storwize系列 8.3 ,8.2 , 7.8版本

解决方案

IBM建议您通过将受影响的版本的IBM SAN Volume Controller,IBM Storwize V7000,V5000,V3700和V3500,IBM Spectrum Virtualize软件,用于公共云的IBM Spectrum Virtualize以及IBM FlashSystem V9000和9100系列升级到以下代码级别来修复此漏洞。或更高:

7.8.1.12

8.2.1.11

8.3.0.2

8.3.1.0

五.情报分析系统 IBM i2 Analyst's Notebook

来源:

https://www.ibm.com/support/pages/node/6254694

IBM i2 Analyst's Notebook 是IBM一款情报分析系统,该产品被全世界主要的强力部门,各大银行使用,用于情报分析。该产品出现重要漏洞。

漏洞详情:

1.CVEID: CVE-2020-4549

2.CVEID: CVE-2020-4550

3.CVEID: CVE-2020-4551

4.CVEID: CVE-2020-4552

5.CVEID: CVE-2020-4553

6.CVEID: CVE-2020-4554

IBM i2 Analyst Notebook可能允许本地攻击者在系统上执行由内存损坏引起的任意代码。通过诱使受害者打开特制文件,攻击者可以利用此漏洞在系统上执行任意代码。

受影响产品及版本

IBM i2 Analyst's Notebook 9.2.1

IBM i2 Analyst's Notebook Premium 9.2.1

解决方案

升级最新版本9.2.2即可修复

 
【对“IBM多款产品发现重大漏洞 用户需要抓紧升级”发布评论】

版权及免责声明:
① 本网站部分投稿来源于“网友”,涉及投资、理财、消费等内容,请亲们反复甄别,切勿轻信。本网站部分由赞助商提供的内容属于【广告】性质,仅供阅读,不构成具体实施建议,请谨慎对待。据此操作,风险自担。
② 内容来源注明“硅谷网”及其相关称谓的文字、图片和音视频,版权均属本网站所有,任何媒体、网站或个人需经本网站许可方可复制或转载,并在使用时必须注明来源【硅谷网】或对应来源,违者本网站将依法追究责任。
③ 注明来源为各大报纸、杂志、网站及其他媒体的文章,文章原作者享有著作权,本网站转载其他媒体稿件是为传播更多的信息,并不代表赞同其观点和对其真实性负责,本网站不承担此类稿件侵权行为的连带责任。
④ 本网站不对非自身发布内容的真实性、合法性、准确性作担保。若硅谷网因为自身和转载内容,涉及到侵权、违法等问题,请有关单位或个人速与本网站取得联系(联系电话:01057255600),我们将第一时间核实处理。
广告
相关
·Avazu、nDefender云盾安全云携IBM数据圆桌会议
·Avazu、nDefender云盾安全云、IBM数据圆桌会议
·打造更安全的网络:IBM推出区块链云服务
·本土对手评IBM源代码开放:对信息安全影响积极
头条
我们的手机中的App正在泄露我们的隐私,该怎么办? 我们的手机中的App正在泄露我们的隐私,该怎
偷拍用户人脸、下架产品中八成涉嫌隐私违规、声纹恐成下一泄露隐私重灾区作为移动互联……
·我们的手机中的App正在泄露我们的隐私,该怎
·Twitter提醒企业用户账单信息因安全漏洞可能
·谁在利用我的“网络痕迹”?如何规制“掌管钥
·你的隐私可能被偷窥了 部分APP频繁自启搜集隐
·谷歌安全团队为苹果挑错 公布iOS系统最新安全
图文
IBM多款产品发现重大漏洞 用户需要抓紧升级
IBM多款产品发现重大漏洞 用户需要抓紧升级
为移动互联网保驾护航国产手机厂商隐私保护技术领跑全球
为移动互联网保驾护航国产手机厂商隐私保护
区块链骗局都有哪些?区块链下有人暴富有人破产!
区块链骗局都有哪些?区块链下有人暴富有人
2019年网络安全生态峰会举行 智慧共享互信共治
2019年网络安全生态峰会举行 智慧共享互信
热点
·全国多所高校电脑遭病毒绑架 需要关闭445端口
·区块链骗局都有哪些?区块链下有人暴富有人破
·2019年网络安全生态峰会举行 智慧共享互信共
·苏宁京东接连中招,双十一在即这个套路要小心
·没了乌云谁还敢随便使用那些不安全的网络平台
旧闻
·从315预警人脸识别安全 看当前人工智能虚火
·人们对WiFi的需求与日俱增 却忽视了安全因素
·网络安全周 GeekPwn发起中国首次“黑客调查”
·谷歌宣布,自今年7月起将把HTTP标示为不安全
·转录公司Rev公开客户数据,4万名转录员均可访
广告
硅谷精选
IBM多款产品发现重大漏洞 用户需要抓紧升级
IBM多款产品发现重大漏洞 用户需要抓紧升级
为移动互联网保驾护航国产手机厂商隐私保护技术领跑全球
为移动互联网保驾护航国产手机厂商隐私保护技术领跑全
即将全球首发 | 解决SSL证书困局的硬核发布会
即将全球首发 | 解决SSL证书困局的硬核发布会
迪普科技助力宁波地铁公安 构建高性能稳定安全的视频监控网络
迪普科技助力宁波地铁公安 构建高性能稳定安全的视频
迪普科技威胁感知大数据平台安全实践 隐匿隧道攻击检测防范技术
迪普科技威胁感知大数据平台安全实践 隐匿隧道攻击检
新型电诈“杀鱼盘”:以高倍返利为饵,实际不能兑现
新型电诈“杀鱼盘”:以高倍返利为饵,实际不能兑现
关于我们·About | 联系我们·contact | 加入我们·Join | 关注我们·Invest | Site Map | Tags | RSS Map
电脑版·PC版 移动版·MD版 网站热线:(+86)010-57255600
Copyright © 2007-2020 硅谷网. 版权所有. All Rights Reserved. <京ICP备12003855号-2>