IBM WebSphere应用服务器存在多个安全漏洞

漏洞起因
设计错误
危险等级

 
影响系统
IBM WebSphere Application Server 7.0.x
 
不受影响系统
 
危害
远程攻击者可以利用漏洞获得敏感信息或劫持目标用户会话。
 
攻击所需条件
攻击者必须访问IBM WebSphere Application Server。
 
漏洞信息
IBM WebSphere Application Server是一款商业性质的WEB应用服务程序。
IBM WebSphere应用服务程序存在多个安全漏洞,允许攻击者进行跨站脚本攻击和绕过部分安全限制。
-当给定的应用程序没有定义错误页时,对用户输入不正确校验可导致跨站脚本漏洞,远程攻击者可以通过web容器错误消息把恶意脚本注入到WEB页,并在目标用户浏览器上执行。借此攻击者可以获得目标用户用于验证的COOKIE信息。
-由于没有对管理控制台上的servlets设置正确的访问控制,攻击者可以利用漏洞提交请求获得各种状态敏感信息。
 
测试方法
 
厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://www-01.ibm.com/support/docview.wss?uid=swg27004980
 
漏洞提供者
IBM

发表评论?

0 条评论。

发表评论