【漏洞通告】WebSphere XML外部实体(XXE)注入漏洞(CVE-2021-20453/CVE-2021-20454)通告
一、漏洞概述 近日,绿盟科技监测到IBM发布安全公告修复了两个WebSphere Application Se... » 阅读全文
一、漏洞概述 近日,绿盟科技监测到IBM发布安全公告修复了两个WebSphere Application Se... » 阅读全文
攻击者利用此漏洞,可实现XML外部实体注入。
该漏洞可与此前绿盟科技提交至IBM的CVE-2020-4450组合利用,无需身份认证即可在目标服务端执行任意代码,获取系统权限,进而接管服务器。
此漏洞由IIOP协议上的反序列化造成,未经身份认证的攻击者可以通过IIOP协议远程攻击WAS服务器,在目标服务端执行任意代码,获取系统权限,进而接管服务器。
当WebSphere在管理请求中通过SOAP connector使用基于令牌的身份验证时,攻击者通过向WebSphere SOAP Connector发送恶意构造的请求,可能在受影响服务器上进行权限提升。
危害等级高,攻击者利用此漏洞,可造成任意文件读取。
5月16日,IBM官方针对WebSphere Application Server Network Deplo... » 阅读全文