原创漏洞WebSphere SSRF漏洞通告(CVE-2020-4365)

Posted ADLab

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了原创漏洞WebSphere SSRF漏洞通告(CVE-2020-4365)相关的知识,希望对你有一定的参考价值。




漏洞概述 

IBM 官方发布的最新补丁中包含启明星辰ADLab发现并第一时间提交给官方的漏洞,漏洞编号为CVE-2020-4365。通过该漏洞,远程攻击者可对目标进行SSRF攻击利用。



漏洞时间轴 

  • 2020年3月17日,ADLab将漏洞详情提交给IBM官方;
  • 2020年3月25日,IBM官方确认漏洞存在并开始着手修复;

  • 2020年5月14日,ADLab获得CVE编号及IBM官方致谢。



受影响版本 

WebSphere Application Server Version 8.5



漏洞利用 

测试环境:安装在Windows Server 2008下的 WebSphere 8.5

漏洞利用效果:


【原创漏洞】WebSphere SSRF漏洞通告(CVE-2020-4365)

规避方案

升级最新补丁:
https://www.ibm.com/support/pages/node/6209099




启明星辰积极防御实验室(ADLab)





ADLab成立于1999年,是中国安全行业最早成立的攻防技术研究实验室之一,微软MAPP计划核心成员,“黑雀攻击”概念首推者。截止目前,ADLab已通过CVE累计发布安全漏洞1000余个,通过 CNVD/CNNVD累计发布安全漏洞800余个,持续保持国际网络安全领域一流水准。实验室研究方向涵盖操作系统与应用系统安全研究、移动智能终端安全研究、物联网智能设备安全研究、Web安全研究、工控系统安全研究、云安全研究。研究成果应用于产品核心技术研究、国家重点科技项目攻关、专业安全服务等






以上是关于原创漏洞WebSphere SSRF漏洞通告(CVE-2020-4365)的主要内容,如果未能解决你的问题,请参考以下文章

06.07安全帮®每日资讯:WebSphere远程代码执行漏洞(CVE-2020-4450)通告;IBM发布数据加密工具包

漏洞通告WebSphere XML外部实体注入(XXE)漏洞(CVE-2020-4643)处置手册

漏洞通告更新WebSphere远程代码执行漏洞(CVE-2020-4450CVE-2020-4449)

漏洞通告IBM WebSphere Application Server目录遍历漏洞

风险通告WebSphere 远程代码执行漏洞

安全风险通告WebSphere远程代码执行漏洞安全风险通告