IBM Rational ClearQuest 7.x < 7.1.2.7 / 8.0.0.x < 8.0.0.3複数の脆弱性(認証情報のチェック)

medium Nessus プラグイン ID 61565

概要

リモートホストに、複数の脆弱性の影響を受ける可能性のあるソフトウェアがインストールされています。

説明

リモートホストに、7.1.2.7 以前の 7.x / 8.0.0.3 以前の 8.0.0.x の IBM Rational ClearQuest がインストールされています。したがって、次の脆弱性の影響を受けます。

- A cross-site scripting vulnerability exists that can be exploited by an attacker by tricking a victim into opening a specially crafted report. (CVE-2012-2205)

- An information disclosure vulnerability exists that allows an attacker unauthorized access to password information. (CVE-2012-2165)

- ClearQuest Web sometimes displays sensitive stack trace information in error messages. (CVE-2012-2168)

- The ClearQuest Web Help component contains a reflected cross-site scripting vulnerability. (CVE-2012-2161)

- Some scripts inside the ClearQuest Web Help application are vulnerable to open redirect attacks. (CVE-2012-2159)

- The ClearQuest web client is subject to an elevated privilege attack that allows an attacker access to the 'Site Administration' menu. (CVE-2012-2164)

- The ClearQuest web client file-upload functionality is affected by a cross-site scripting vulnerability that can be exploited by an authenticated user via the 'File Description' field. (CVE-2012-2169)

- Attackers can obtain potentially sensitive information via a request to a 'snoop', 'hello', 'ivt/', 'hitcount', 'HitCount.jsp', 'HelloHTMLError.jsp', 'HelloHTML.jsp', 'HelloVXMLError.jsp', 'HelloWMLError.jsp', 'HellowWML.jsp' or 'cqweb/j_security_check' sample script. (CVE-2012-0744)

ソリューション

IBM Rational ClearQuest 7.1.2.7 / 8.0.0.3またはそれ以降にアップグレードしてください。

参考資料

http://www-01.ibm.com/support/docview.wss?uid=swg21606319

http://www-01.ibm.com/support/docview.wss?uid=swg21606385

http://www-01.ibm.com/support/docview.wss?uid=swg21605840

http://www-01.ibm.com/support/docview.wss?uid=swg21605839

http://www-01.ibm.com/support/docview.wss?uid=swg21605838

http://www-01.ibm.com/support/docview.wss?uid=swg21606318

プラグインの詳細

深刻度: Medium

ID: 61565

ファイル名: ibm_rational_clearquest_7_1_2_7.nasl

バージョン: 1.12

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2012/8/16

更新日: 2019/12/4

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

CVSS v2

リスクファクター: Medium

基本値: 5.8

現状値: 4.5

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS スコアのソース: CVE-2012-2159

脆弱性情報

CPE: cpe:/a:ibm:rational_clearquest

必要な KB アイテム: installed_sw/IBM Rational ClearQuest

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2012/6/26

脆弱性公開日: 2012/6/26

参照情報

CVE: CVE-2012-0744, CVE-2012-2159, CVE-2012-2161, CVE-2012-2164, CVE-2012-2165, CVE-2012-2168, CVE-2012-2169, CVE-2012-2205

BID: 53884, 54222, 55125

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990