Дата публикации: | 26.04.2012 |
Всего просмотров: | 1078 |
Опасность: | Средняя |
Наличие исправления: | Да |
Количество уязвимостей: | 10 |
CVSSv2 рейтинг: | 9.4 (AV:N/AC:L/Au:N/C:N/I:C/A:C/E:U/RL:O/RC:C) 6 (AV:N/AC:M/Au:S/C:P/I:P/A:P/E:U/RL:O/RC:C) 4.3 (AV:N/AC:M/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C) 6.8 (AV:N/AC:L/Au:S/C:C/I:N/A:N/E:U/RL:O/RC:C) 9.3 (AV:N/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 6 (AV:N/AC:M/Au:S/C:P/I:P/A:P/E:U/RL:O/RC:C) 7.6 (AV:N/AC:H/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 7.6 (AV:N/AC:H/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 9.3 (AV:N/AC:M/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 3.5 (AV:N/AC:M/Au:S/C:N/I:P/A:N/E:U/RL:O/RC:C) |
CVE ID: |
CVE-2007-3633 CVE-2012-0729 CVE-2012-0730 CVE-2012-0731 CVE-2012-0732 CVE-2012-0733 CVE-2012-0734 CVE-2012-0735 CVE-2012-0736 CVE-2012-0737 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Межсайтовый скриптинг Раскрытие важных данных Внедрение в сессию пользователя Неавторизованное изменение данных Спуфинг атака Компрометация системы |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: |
IBM Rational AppScan 8.x
IBM Rational Policy Tester 8.x |
Уязвимые версии: IBM Rational AppScan версий до 8.5.0.1 Fix Pack IBM Rational Policy Tester versions 8.5.0.1 Fix Pack Описание: 1. Уязвимость существует из-за ошибки в определенных конфигурациях. Удаленный пользователь может раскрыть содержимое произвольного файла. 2. Уязвимость существует из-за ошибки при работе функционала Integrated Windows аутентификации. Удаленный пользователь может внедриться в сессию жертвы. 3. Уязвимость существует из-за ошибки при импортировании работ. Удаленный пользователь может раскрыть важную информацию на системе. 4. Уязвимость существует из-за ошибки при сканировании FILE URI. Удаленный пользователь может раскрыть важную информацию на системе. 5. Уязвимость существует из-за ошибки при создании задач. Удаленный пользователь может с помощью специально сформированной web-страницы скомпрометировать целевую систему. Примечание: Для успешной эксплуатации уязвимости № 5 злоумышленник должен обманом заставить жертву просканировать специально сформированную web-страницу. 6. Уязвимость существует из-за некорректной проверки выгружаемых файлов. Удаленный пользователь может выполнить произвольный ASP.NET файл. 7. Уязвимость существует из-за того, что отсутствия проверки прав на совершение определенных действий посредством HTTP запросов. Удаленный пользователь может осуществить CSRF атаку. 8. Уязвимость существует из-за недостаточной обработки входных данных. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 9. Уязвимость существует из-за ошибки в Enterprise Console is при обработке SSL сертификатов. Удаленный пользователь может осуществить атаку «человек посередине». 10. Приложение содержит уязвимый ChilkatZip2 ActiveX компонент. С подробным описанием уязвимости № 10 можно ознакомиться по адресу: URL производителя: http://www.ibm.com/ Решение: Для устранения уязвимости установите продукт версии 8.5.0 FP1 (8.5.0.1) с сайта производителя. |
|
Ссылки: |
http://www.ibm.com/support/docview.wss http://xforce.iss.net/xforce/xfdb/74371 http://xforce.iss.net/xforce/xfdb/74374 http://xforce.iss.net/xforce/xfdb/74557 http://xforce.iss.net/xforce/xfdb/74558 http://xforce.iss.net/xforce/xfdb/74559 http://xforce.iss.net/xforce/xfdb/74366 http://xforce.iss.net/xforce/xfdb/74370 http://xforce.iss.net/xforce/xfdb/74560 http://xforce.iss.net/xforce/xfdb/74389 http://xforce.iss.net/xforce/xfdb/35294 |