【原创漏洞】WebSphere SSRF漏洞通告(CVE-2020-4365)

发布时间 2020-06-01

漏洞概述


IBM 官方发布的最新补丁中包含启明星辰ADLab发现并第一时间提交给官方的漏洞,漏洞编号为CVE-2020-4365。通过该漏洞,远程攻击者可对目标进行SSRF攻击利用。


漏洞时间轴


2020年3月17日,ADLab将漏洞详情提交给IBM官方;

2020年3月25日,IBM官方确认漏洞存在并开始着手修复;

2020年5月14日,ADLab获得CVE编号及IBM官方致谢。


受影响版本


WebSphere Application Server Version 8.5


漏洞利用


测试环境:安装在Windows Server 2008下的 WebSphere 8.5


漏洞利用效果:



规避方案


升级最新补丁:

https://www.ibm.com/support/pages/node/6209099



启明星辰积极防御实验室(ADLab)


ADLab成立于1999年,是中国安全行业最早成立的攻防技术研究实验室之一,微软MAPP计划核心成员,“黑雀攻击”概念首推者。截止目前,ADLab已通过CVE累计发布安全漏洞1000余个,通过 CNVD/CNNVD累计发布安全漏洞800余个,持续保持国际网络安全领域一流水准。实验室研究方向涵盖操作系统与应用系统安全研究、移动智能终端安全研究、物联网智能设备安全研究、Web安全研究、工控系统安全研究、云安全研究。研究成果应用于产品核心技术研究、国家重点科技项目攻关、专业安全服务等。