发布时间:2021-01-28 14:39:00,来源:阿里云安全应急响应中心、中国信息通信研究院
近日,IBM发布安全公告,修复了WebSphere Application Server(WAS)中存在一个XML外部实体注入(XXE)漏洞,该漏洞CVE编号:CVE-2020-4949。攻击者可利用该漏洞获取服务器敏感信息或消耗内存资源。建议受影响用户及升级至最新版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
二、 漏洞等级
高危
三、 漏洞描述
IBM WebSphere Application Server(WAS)是由IBM遵照开放标准,例如Java EE、XML及Web Services,开发并发行的一种应用服务器。
该漏洞是由于WebSphere Application Server(WAS)正确处理XML数据时,受到XXE攻击,攻击者可利用该漏洞获取服务器敏感信息或消耗内存资源。
四、 影响范围
IBM WebSphere Application Server 9.0
IBM WebSphere Application Server 8.5
IBM WebSphere Application Server 8.0
IBM WebSphere Application Server 7.0
五、 安全建议
目前,IBM已发布安全版本修复该漏洞,建议受影响用户及时安装新版本。
下载地址:https://www.ibm.com/support/pages/node/6407078
六、 参考链接
https://www.ibm.com/support/pages/node/6408244
https://www.ibm.com/support/pages/node/6407078