IBM WebSphere Application Server < 6.0.2.31 の複数の脆弱性

medium Nessus プラグイン ID 34501

概要

リモートアプリケーションサーバーは、複数の脆弱性の影響を受けます。

説明

Fix Pack 31 より前の IBM WebSphere Application Server 6.0.2 がリモートホストで実行されているようです。これにより、報告によれば以下の複数の脆弱性の影響を受けます:

- 256バイトを超えて「Host」ヘッダーフィールドを設定した、特別に細工されたHTTPリクエストを送信することで、リモートアプリケーションサーバーをクラッシュできることがあります。
(PK69371)
-「fileServing」機能が有効な場合、詳細不明なセキュリティ漏洩の脆弱性が存在します。(PK64302)

- Webサービスのセキュリティが、証明書ストアコレクションで構成された証明書失効リスト(CRL)の遵守に失敗します。(PK61258)

- Performance Monitoring Infrastructur(PMI)が有効になっている場合、ローカル攻撃者が機密情報を取得できる可能性があります。

ソリューション

Fix Pack 31 (6.0.2.31) または以降を適用してください。

参考資料

http://www-01.ibm.com/support/docview.wss?uid=swg1PK69371

http://www-01.ibm.com/support/docview.wss?uid=swg1PK61258

http://www-01.ibm.com/support/docview.wss?uid=swg24020788

プラグインの詳細

深刻度: Medium

ID: 34501

ファイル名: websphere_6_0_2_31.nasl

バージョン: 1.21

タイプ: remote

ファミリー: Web Servers

公開日: 2008/10/27

更新日: 2018/8/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Medium

基本値: 6.4

現状値: 4.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:P

脆弱性情報

CPE: cpe:/a:ibm:websphere_application_server

必要な KB アイテム: www/WebSphere

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2008/10/20

参照情報

CVE: CVE-2008-4111, CVE-2008-4678, CVE-2008-4679, CVE-2009-0434

BID: 31839, 31186, 33700

CWE: 200, 287, 399

Secunia: 32296