绿盟威胁情报周报(20200914~20200920)
绿盟威胁情报周报(20200914~20200920)
绿盟威胁情报周报(20200914~20200920)
官方已发布临时修订版本,且针对以上漏洞并未有其他缓解措施,鉴于已有详细分析和PoC出现,建议相关用户尽快更新进行防护。
该漏洞可与此前绿盟科技提交至IBM的CVE-2020-4450组合利用,无需身份认证即可在目标服务端执行任意代码,获取系统权限,进而接管服务器。
绿盟威胁周报(20200727~20200802)
漏洞描述为IIOP协议上的反序列化漏洞,评分为9.8分。漏洞危害较高,影响面较大。
此漏洞由IIOP协议上的反序列化造成,未经身份认证的攻击者可以通过IIOP协议远程攻击WAS服务器,在目标服务端执行任意代码,获取系统权限,进而接管服务器。
当WebSphere在管理请求中通过SOAP connector使用基于令牌的身份验证时,攻击者通过向WebSphere SOAP Connector发送恶意构造的请求,可能在受影响服务器上进行权限提升。