Компрометация системы в IBM Business Process Manager

Дата публикации:
24.03.2015
Дата изменения:
24.03.2015
Всего просмотров:
1465
Опасность:
Высокая
Наличие исправления:
Да
Количество уязвимостей:
1
CVSSv2 рейтинг:
(AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:O/RC:C) = Base:6.4/Temporal:4.7
CVE ID:
CVE-2015-0158
Вектор эксплуатации:
Удаленная
Воздействие:
Компрометация системы
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
IBM Business Process Manager 8.x
Уязвимые версии:
IBM Business Process Manager 8.0
IBM Business Process Manager 8.0.1
IBM Business Process Manager 8.0.1.1
IBM Business Process Manager 8.0.1.2
IBM Business Process Manager 8.0.1.3
IBM Business Process Manager 8.5
IBM Business Process Manager 8.5.0.1
IBM Business Process Manager 8.5.5

Описание:

Удаленный пользователь может скомпрометировать целевую систему.

Уязвимость существует из-за некорректного отфильтровывания HTML кода в BPM Coach NG Framework. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.


URL производителя: ibm.com

Решение: Установите обновление APARs JR52137, JR52322 или JR52355 с сайта производителя.

Ссылки: http://www-01.ibm.com/support/docview.wss?uid=swg21696378