安全预警

WebSphere Application Server多个高危漏洞通报

  • 发布时间:2021-04-25
  • 来源:
  • 点击:

一、漏洞分析

1.1 组件介绍

WebSphereIBM的软件平台。它包含了编写、运行和监视全天候的工业强度的随需应变Web应用程序和跨平台、跨产品解决方案所需要的整个中间件基础设施,如服务器、服务和工具。WebSphere提供了可靠、灵活和健壮的软件。

WebSphere Application Server 是该设施的基础,其他所有产品都在它之上运行。WebSphere Process Server基于WebSphere Application ServerWebSphere Enterprise Service Bus,它为面向服务的体系结构(SOA)的模块化应用程序提供了基础,并支持应用业务规则,以驱动支持业务流程的应用程序。高性能环境还使用 WebSphere Extended Deployment作为其基础设施的一部分。为其他 WebSphere产品提供了广泛的其他服务。 

 

1.2 漏洞描述

2021423,深信服安全团队监测到WebSphere Application Server官方发布了一则安全通告,通告披露了WebSphere Application Server组件存在2个高危漏洞,漏洞编号:CVE-2021-20453,CVE-2021-20454

CVE-2021-20453:XML外部实体注入漏洞

评分:8.2,威胁等级:高危。IBM WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。远程攻击者可利用此漏洞来窃取敏感信息。

CVE-2021-20454:XML外部实体注入漏洞

评分:8.2,威胁等级:高危。IBM WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。远程攻击者可利用此漏洞来窃取敏感信息。

二、影响范围

WebSphereIBM 的软件平台。全球有几十万台服务器部署该平台,可能受漏洞影响的资产广泛分布于世界各地,中国大陆省份中主要集中在北京,广东等地。

 

目前受影响的WebSphere版本:

WebSphere Application Server: 7.0

WebSphere Application Server: 8.0

WebSphere Application Server: 8.5

WebSphere Application Server: 9.0

三、解决方案

修复建议

1. 如何检测组件系统版本

方法一、登录websphere管理平台首页查看版本信息。

方法二、进入/opt/IBM/WebSphere/AppServer/bin目录下,执行./versionInfo.sh即可查看当前版本,查看Package日期,如果低于   则说明存在安全风险。

 

2. 官方修复建议

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。补丁下载地址:

CVE-2021-20453

https://www.ibm.com/support/pages/node/6445171

CVE-2021-20454

https://www.ibm.com/support/pages/node/6445481

访问补丁链接,登录相关账号,选择对应版本进行下载:

 

这里以下载9.0.0.0-ws-wasprod-ifph31727.zip 为例,点击下载链接”FC”,跳转页面选择继续

跳转页面,选择同意相关条款,点击立即下载

 

 

若点击立即下载无响应,需下载IBM Download Director工具进行下载

 

 

重新加载下载页面,激活IBM Download Director工具进行下载

 

 

启动IBM Installation Manager 工具,

文件--->首选项--->存储库-->添加存储库(勾选选择已经下载的9.0.0.0-ws-wasprod-ifph31727.zip-->测试连接-->确定

回到IBM Installation Manager主界面选择安装(用户也可选择更新,勾选相关软件包在线下载进行安装)

  

勾选已安装版本,选择下一步,继续下一步,点击安装

 

  

完成IBM WebSphere Application Server 补丁安装,然后点击“完成”按钮结束更新。

 

 

上一条:Internet Explorer远程代码执行漏洞通告

下一条:WebLogic 反序列化漏洞