CVE-2020-4643 | WebSphere Application Server XXE漏洞通告

发布时间 2020-09-22

0x00 漏洞概述

CVE   ID

CVE-2020-4643

   

2020-09-22

   

XXE

   级

高危

远程利用

影响范围

WebSphere应用服务器:

7.0、8.0、8.5、9.0

 

IBM WebSphere Application Server是一种高性能的Java应用服务器,可用于构建、运行、集成、保护和管理内部部署和外部部署的动态云和Web应用。它不仅能够确保高性能和灵活性,还提供多种开放标准编程模型选项,旨在最大程度提高开发人员的生产力。它可提供灵活先进的性能、冗余和编程模型。

0x01 漏洞详情

 

image.png 

 

2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞。漏洞追踪为CVE-2020-4643,其CVSS评分为7.5。该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE攻击。远程攻击者可以利用此漏洞来窃取敏感信息,危害较大。

0x02 处置建议

目前IBM官方已发布安全更新建议参照官方临时修订将WebSphere Application Server和WebSphere Application Server Hypervisor Edition升级到安全版本:

7.0.0.45-WS-WAS-IFPH27509(适用于7.0.0.45版本)临时补丁下载地址:

https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=ibm%2FWebSphere&product=ibm/WebSphere/WebSphere+Application+Server&release=All&platform=All&function=fixId&fixids=7.0.0.45-WS-WAS-IFPH27509&includeSupersedes=0

8.0.0.15-WS-WASEmbeded-IFPH27509(适用于8.0.0.15版本)临时补丁下载地址:

https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=ibm%2FWebSphere&product=ibm/WebSphere/WebSphere+Application+Server&release=All&platform=All&function=fixId&fixids=8.0.0.15-WS-WASEmbeded-IFPH27509&includeSupersedes=0

8.0.0.15-WS-WASProd-IFPH27509(适用于8.0.0.15版本)临时补丁下载地址:

https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=ibm%2FWebSphere&product=ibm/WebSphere/WebSphere+Application+Server&release=All&platform=All&function=fixId&fixids=8.0.0.15-WS-WASProd-IFPH27509&includeSupersedes=0

8.5.5.15-WS-WASProd-IFPH27509(适用于8.5.5.15, 8.5.5.16, 8.5.5.17版本)临时补丁下载地址:

https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=ibm%2FWebSphere&product=ibm/WebSphere/WebSphere+Application+Server&release=All&platform=All&function=fixId&fixids=8.5.5.15-WS-WASProd-IFPH27509&includeSupersedes=0

9.0.5.2-WS-WASProd-IFPH27509(适用于9.0.5.2、9.0.5.3、9.0.5.4、9.0.5.5版本)临时补丁下载地址:

https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=ibm%2FWebSphere&product=ibm/WebSphere/WebSphere+Application+Server&release=All&platform=All&function=fixId&fixids=9.0.5.2-WS-WASProd-IFPH27509&includeSupersedes=0

更多详细信息请参考PH27509临时修订

https://www.ibm.com/support/pages/node/6333617

0x03 相关新闻

https://www.kengilmour.com/na-cve-2020-4643-ibm-websphere-application-server-7-0-8-0-8-5/

0x04 参考链接

https://www.ibm.com/support/pages/node/6334311

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-4643

https://www.security-database.com/detail.php?alert=CVE-2020-4643

https://exchange.xforce.ibmcloud.com/vulnerabilities/185590

0x05 时间线

2020-09-17    IBM发布安全公告

2020-09-22    VSRC发布安全通告

 

 

 

image.png