威胁预警:IBM InfoSphere系列产品中发现多处高危安全漏洞

本文讲的是威胁预警:IBM InfoSphere系列产品中发现多处高危安全漏洞

近期,网络安全公司SEC Consult披露了影响IBM InfoSphere DataStage以及IBM InfoSphere Information Server等产品的若干个未修复漏洞的详细信息。

据悉,IBM InfoSphere DataStage 是一款强大的基于图形化界面的 ETL 工具,它可以从多个不同的业务系统,多个平台的数据源中抽取数据、转换数据、装载数据到各种目标系统中;而IBM InfoSphere Information Server 则是一种数据集成平台,具有高度的可扩展性和灵活性,提供大规模并行处理能力,能够通过可信的信息形成深入洞察。

安全研究人员表示,这些漏洞已于今年5月23日报告给了产品供应商,但更新程序直至现在也没有发布。目前,IBM公司只是发布了针对每个问题的建议,提供了如何减轻潜在威胁的安全策略。

SEC Consult公司研究人员在InfoSphere DataStage 11.5版本中发现了一系列属于“高危”级别的漏洞,但是后来,IBM公司确定称,这些漏洞也会影响InfoSphere Information Server以及DataStage 9.1、11.3和11.5等版本。

据悉,这些漏洞中最严重的是CVE-2017-1468,CVSS得分8.4。该安全漏洞存在的原因是由于Director和Designer客户端在加载和运行可执行文件之前不会检查文件签名,因此可以允许本地攻击者将任意可执行文件放在安装目录中并升级权限。

另外一个高危漏洞是CVE-2017-1467,它是弱授权问题,允许攻击者执行任意的系统命令。

IBM公司在其安全公告中表示,

未经授权的用户可以拦截客户端和服务器之间的通信,并在无需特权访问的情况下重复某些DataStage命令。

其他较为严重的安全漏洞还包括CVE-2017-1383(CVSS得分6.4),它是一个XML外部实体(XXE)注入漏洞,允许攻击者从客户端系统获取任意文件。

此外,研究人员还发现,特权用户可以触发内存转储,其中可能包含高度敏感的明文信息,包括登录凭证等。IBM也警告称,应用程序可以从其主目录加载DLL文件,而无需对这些文件进行验证,如此一来可能会导致任意代码执行问题。

虽然,截至目前,应用于修复这些安全漏洞的更新程序尚未发布,但是IBM公司已经为大多数问题提供了缓解建议,针对DLL劫持漏洞的缓解方案预计将于11月30日前提供给用户。

此外,该科技巨头(IBM)还表示,这些安全漏洞将在其正在开发的新客户端界面中得到彻底解决,届时用户可以放心使用。

最后,SEC Consult公司在其安全公告中表示,

SEC Consult建议供应商可以基于安全源代码进行一次全面的安全评估,以便及时识别远程管理平台中的所有安全漏洞,以便为其客户提供更强的安全保障。

原文发布时间为:2017年9月19日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。.

原文链接

时间: 2024-07-29 06:13:23

威胁预警:IBM InfoSphere系列产品中发现多处高危安全漏洞的相关文章

传RIM将NFC技术添加至未来黑莓系列产品中

市场有传言称RIM正计划在未来的黑莓系列产品中添加近距离无线通讯技术(NFC). RIM联合CEO吉姆·巴尔西利(Jim Balsillie)近日在参加2010年Web2.0峰会时向记者表示,由于http://www.aliyun.com/zixun/aggregation/18618.html">移动商务的快速发展,银行与经营者的互动将会越来越频繁. 目前RIM已经推出一种名为黑莓钱包(BlackBerry Wallet)的应用程序,用户使用该程序可以将自己信用卡等个人金融资料导入手机中

谷歌安全专家在Windows中发现一个“糟糕透顶”的漏洞

Google 安全专家又在 Windows 操作系统中发现了一个漏洞,而且这一次看起来情况非常糟糕.Project Zero 研究员 Tavis Ormandy 和 Natalie Silvanovich 在上周末宣布了这个"最糟糕"的 RCE 漏洞,但并未披露其它细节和风险:"我们可能刚发现了近段时间里最糟糕的 Windows 远程代码执行漏洞,攻击者们不需要处于同一个局域网中就可以静默安装,这简直是一个虫洞". 微软方面暂未就此事作出回应,但该公司至少有 90

开源BTS产品中存在多处漏洞,攻击者或可劫持手机通讯基站

前言 在过去的几周时间里,我从多个方面对GSM的安全性进行了调查和研究,例如GSM通信协议中存在的漏洞.除此之外,我还对目前世界上应用最为广泛的BTS软件进行了安全审计.在这篇文章中,我将会给大家介绍一下我在这款开源产品中所发现的多个漏洞,这些漏洞将允许攻击者入侵基站收发信台(BTS),并远程控制它的信号收发模块. 背景知识 一个基站收发信台(BTS)是由软件和无线电设备组成的,它是智能手机连接GSM.UMTS.以及LTE网络时必不可少的关键组件.BTS主要分为基带单元.载频单元和控制单元三部分

攻陷五角大楼:白帽子在美国防御系统中发现超100个安全漏洞

2016年3月,美国政府拿出15万美元与美国最大的漏洞提交平台Hackone合作了一个众测项目--攻陷五角大楼计划.其目的是希望白帽子能够挖掘出目前国防系统中现有的一些网络安全漏洞,并且对其进行修复. 美国国防部发表声明: "这个项目将会在今年四月份对美国本土的白帽子开放,大家可以凭借自己的努力赢到这些奖金." 但是国内的白帽子就别考虑了,因为参加的这个众测的白帽子必须是美国本土公民.注册后和测试前的一段时间内会受到美国政府的安全检查.而且测试的系统也只是模拟搭建的一个环境,所以该测试

新款iPod系列产品的23个新增功能

本周苹果公司发布了最新款的iPod系列产品并即将上市销售,新一代iPod产品无论在外观还是配置上都有了超越以往的改进.第六代iPod nano很似乎适合电影<至尊神探>中的男主角狄克崔西佩戴,而新款iPod shuffle则重新恢复了按键设计,iPod touch的外形设计更像缺少电话功能的iPhone.遗憾的是,此次iPod升级系列产品并不包括iPod classic.我们对用户关于新款iPod系列产品反馈的问题进行了汇总,列出了新款iPod的新增功能,以及业已改进和尚不具备的功能. 1.

IBM Infosphere Data Replication产品族Replication Server与Change Data Cap

IBM Infosphere Data Replication产品族Replication Server与Change Data Capture的异同比较 一,简介 在如今信息快速变化的商业时代,必须在第一时间做出商业决策并采取行动才能在激烈的竞争中保持领先地位.如果商业数据不能保证同步,那么生产和利润势必会遭受损失,但是,面对信息量激增并且分布存储的特点,保证数据的可信性并非易事. IBM 的 InfoSphere Data Replication 产品族针对这一问题为应用提供了一系列数据同步

绿盟科技发出OpenSSL高危威胁预警通告 将实施7*24小时内部跟踪24小时技术分析、产品升级及防护方案

针对OpenSSL漏洞,绿盟科技发布威胁预警并将级别定为高级,这意味着影响范围比较广,危害严重,利用难度较低,绿盟科技将实施7*24小时内部应急跟踪,24小时内完成技术分析.产品升级和防护方案. 影响的版本 OpenSSL Project OpenSSL < 1.1.0a OpenSSL Project OpenSSL < 1.0.2i OpenSSL Project OpenSSL < 1.0.1u 不受影响的版本 OpenSSL Project OpenSSL 1.1.0a Open

IBM InfoSphere MDM在复杂环境中提供数据集成流程自动化和可靠的信息

借助 IBM® InfoSphere® MDM Reference Data Management (RDM) 中心,客户可以运用主数据管理 (MDM) 方法管理自身的参考数据.RDM 中心会通过有效的集中创作和审批点来替换遍布多款应用程序的代码表筒仓.同时还会提供一些 MDM 功能,比如治理.流程.安全和审计控制. 和任何初始的 MDM 实现项目一样,人们将大部分精力用于 RDM 中心与现有的应用程序和流程的集成.整个企业 IT 基础架构的应用程序都引用了代码表.为获得主引用数据的优势,RDM

IBM推出系列企业云计算产品和服务

北京时间6月16日晚间消息,据国外媒体报道,IBM周一宣布,面向企业云计算市场推出系列产品和服务. 该产品和服务的名字分别为IBM CloudBurst和Smart Business,主要是为特殊的计算工作提供标准化的平台,以改变IT组织创建和提供IT服务的方式. IBM企业创新总经理艾瑞克·克莱门提(Erich Clementi)认为:"云计算是IT和商业服务新的消费及传送模式,大型企业希望我们可以通过云计算为之提供商业上的安全.可信赖及效率.今天宣布的Smart Business表明,我们正