IBM BigFix Platform 9.1.x < 9.1.1328.0/9.2.x < 9.2.11.19の複数の脆弱性

critical Nessus プラグイン ID 102019

概要

リモートホストで実行されているインフラストラクチャ管理アプリケーションは、複数の脆弱性の影響を受けます。

説明

自己報告されたバージョンによると、リモートホストで実行されているIBM BigFix Platformアプリケーションは、9.1.1328.0より前の9.1.x、または9.2.11.19より前の9.2.xです。したがって、複数の脆弱性の影響を受けます。- inftrees.cファイル内のzlibに領域外ポインター演算エラーがあります。認証されていないリモートの攻撃者がこれを悪用し、特別に細工されたドキュメントを通じて、サービス拒否状態を引き起こす可能性があります。(CVE-2016-9840)- inffast.cファイル内のzlibに、領域外ポインター演算エラーがあります。認証されていないリモートの攻撃者がこれを悪用し、特別に細工されたドキュメントを通じて、サービス拒否状態を引き起こす可能性があります。(CVE-2016-9841)- inflate.cファイル内のz_streamp()関数のzlibに、負の数の左シフトに関連する欠陥があります。認証されていないリモートの攻撃者がこれを悪用し、特別に細工されたドキュメントを通じて、サービス拒否状態を引き起こす可能性があります。(CVE-2016-9842)ビッグエンディアンポインターの計算を処理するとき、crc32.cファイル内のcrc32_big()関数に領域外ポインターの欠陥があります。認証されていないリモートの攻撃者がこれを悪用し、特別に細工されたドキュメントを通じて、サービス拒否状態を引き起こす可能性があります。(CVE-2016-9843)- ユーザー指定の入力がユーザーに返す前に不適切に検証されているため、クロスサイトスクリプティング(XSS)の脆弱性がWebベースのユーザーインターフェイスにあります。認証されていないリモートの攻撃者がこれを悪用し、特別に細工されたリクエストを介してユーザーのブラウザーセッションで任意のスクリプトコードを実行する可能性があります。(CVE-2017-1203)- XMLパーサーが不適切に構成され、信頼できないソースからXML外部エンティティを受信するために、XMLデータを解析するときXML外部エンティティ(XXE)インジェクションの脆弱性があります。認証されたリモートの攻撃者がこれを悪用し、特別に細工されたXMLデータを通じて、秘密情報を漏えいしたりサービス拒否状態を引き起こしたりする可能性があります。(CVE-2017-1219)IBM BigFixは、以前はTivoli Endpoint Manager、IBM Endpoint Manager、およびIBM BigFix Endpoint Managerとして知られていました。Nessusはこれらの問題をテストしていませんが、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

IBM BigFix Serverバージョン9.1.1328.0/9.2.11.19以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?192a2e64

http://www-01.ibm.com/support/docview.wss?uid=swg22006014

プラグインの詳細

深刻度: Critical

ID: 102019

ファイル名: ibm_tem_9_2_11_19.nasl

バージョン: 1.6

タイプ: remote

ファミリー: Web Servers

公開日: 2017/7/27

更新日: 2019/11/12

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2016-9843

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:ibm:tivoli_endpoint_manager, cpe:/a:ibm:bigfix_platform

必要な KB アイテム: www/BigFixHTTPServer

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2017/7/13

脆弱性公開日: 2016/9/30

参照情報

CVE: CVE-2016-9840, CVE-2016-9841, CVE-2016-9842, CVE-2016-9843, CVE-2017-1203, CVE-2017-1219

BID: 95131, 99871, 99916