当前位置:首页 > 科技  > 知识百科

云安全日报220426:IBM企业级商业智能报表软件发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:13 361观看
导读 IBM Cognos Analytics是IBM公司的一款功能强大的商业智能报表解决方案。4月25日,IBM发布了安全更新,修复了IBM企业级商业智能报表软件中发现的执行任意代码等高危漏洞。以下

IBM Cognos Analytics是IBM公司的一款功能强大的商业智能报表解决方案。4月25日,IBM发布了安全更新,修复了IBM企业级商业智能报表软件中发现的执行任意代码等高危漏洞。以下是漏洞详情:IRJ28资讯网——每日最新资讯28at.com

漏洞详情IRJ28资讯网——每日最新资讯28at.com

来源: https://www.ibm.com/support/pages/node/6570957IRJ28资讯网——每日最新资讯28at.com

1.CVE-2020-36179, CVE-2020-36180, CVE-2020-36181, CVE-2020-36182, CVE-2020-36183, CVE-2020-36184, CVE-2020-36185, CVE-2020-36186, CVE-2020-36187 CVSS评分:9.8 严重程度:重要IRJ28资讯网——每日最新资讯28at.com

FasterXML jackson-databind 可能允许远程攻击者在系统上执行任意代码,这是由与 org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource 相关的小工具和类型之间的不安全反序列化引起的。通过发送特制输入,攻击者可以利用此漏洞在系统上执行任意代码。IRJ28资讯网——每日最新资讯28at.com

2.CVE-2021-32808 CVSS评分:7.6 严重程度:重要IRJ28资讯网——每日最新资讯28at.com

如果与撤消功能一起使用,CKEditor 容易受到跨站点脚本的攻击,这是由于剪贴板小部件插件对用户提供的输入的不正确验证所致。远程攻击者可以使用格式错误的小部件 HTML 来利用此漏洞,一旦查看页面,该小部件 HTML 将在托管网站的安全上下文中在受害者的 Web 浏览器中执行。攻击者可以利用此漏洞窃取受害者基于 cookie 的身份验证凭据。IRJ28资讯网——每日最新资讯28at.com

3.CVE-2020-28500 CVSS评分:7.5 严重程度:重要IRJ28资讯网——每日最新资讯28at.com

Node.js lodash 模块容易受到拒绝服务的攻击,这是由 toNumber、trim 和 trimEnd 函数中的正则表达式拒绝服务 (ReDoS) 引起的。通过发送特制请求,远程攻击者可以利用此漏洞导致拒绝服务条件。IRJ28资讯网——每日最新资讯28at.com

4.CVE-2020-8203 CVSS评分:7.5 严重程度:重要IRJ28资讯网——每日最新资讯28at.com

节点.js lodash 模块容易受到原型污染攻击导致的拒绝服务攻击。远程攻击者可以使用 merge、mergeWith 和 defaultsDeep 函数利用此漏洞将属性注入 Object.prototype 以使服务器崩溃,并可能在系统上执行任意代码。IRJ28资讯网——每日最新资讯28at.com

5.CVE-2021-23840 CVSS评分:7.5 严重程度:重要IRJ28资讯网——每日最新资讯28at.com

OpenSSL容易受到由 CipherUpdate 中的整数溢出引起的拒绝服务攻击。通过发送过长的参数,攻击者可以利用此漏洞导致应用程序崩溃。IRJ28资讯网——每日最新资讯28at.com

受影响产品和版本IRJ28资讯网——每日最新资讯28at.com

IBM Cognos Analytics 11.1.x, 11.2.x版本IRJ28资讯网——每日最新资讯28at.com

解决方案IRJ28资讯网——每日最新资讯28at.com

IBM Cognos Analytics 11.1.x版本升级至11.1.7F9版本可修复IRJ28资讯网——每日最新资讯28at.com

IBM Cognos Analytics 11.2.x版本升级至11.2.2版本可修复IRJ28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:IRJ28资讯网——每日最新资讯28at.com

https://www.ibm.com/blogs/psirt/IRJ28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2299-0.html云安全日报220426:IBM企业级商业智能报表软件发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 数据中心进入“液冷时代” 曙光助力绿色数据中心建设

下一篇: 云安全日报220428:思科Catalyst9000系列交换机发现权限提升漏洞,需要尽快升级

标签:
  • 热门焦点
  • 一加Ace2 Pro真机揭晓 钛空灰配色质感拉满

    终于,在经过了几波预热之后,一加Ace2 Pro的外观真机图在网上出现了。还是博主数码闲聊站曝光的,这次的外观设计还是延续了一加11的方案,只是细节上有了调整,例如新加入了钛空灰
  • 红魔电竞平板评测:大屏幕硬实力

    前言:三年的疫情因为要上网课的原因激活了平板市场,如今网课的时代已经过去,大家的生活都恢复到了正轨,这也就意味着,真正考验平板电脑生存的环境来了。也就是面对着这种残酷的
  • 影音体验是真的强 简单聊聊iQOO Pad

    大公司的好处就是产品线丰富,非常细分化的东西也能给你做出来,例如早先我们看到了新的vivo Pad2,之后我们又在iQOO Neo8 Pro的发布会上看到了iQOO的首款平板产品iQOO Pad。虽
  • SpringBoot中使用Cache提升接口性能详解

    环境:springboot2.3.12.RELEASE + JSR107 + Ehcache + JPASpring 框架从 3.1 开始,对 Spring 应用程序提供了透明式添加缓存的支持。和事务支持一样,抽象缓存允许一致地使用各
  • 一个注解实现接口幂等,这样才优雅!

    场景码猿慢病云管理系统中其实高并发的场景不是很多,没有必要每个接口都去考虑并发高的场景,比如添加住院患者的这个接口,具体的业务代码就不贴了,业务伪代码如下:图片上述代码有
  • 为什么你不应该使用Div作为可点击元素

    按钮是为任何网络应用程序提供交互性的最常见方式。但我们经常倾向于使用其他HTML元素,如 div span 等作为 clickable 元素。但通过这样做,我们错过了许多内置浏览器的功能。
  • 东方甄选单飞:有些鸟注定是关不住的

    作者:彭宽鸿来源:华尔街科技眼‍‍‍‍‍‍‍‍‍‍东方甄选创始人俞敏洪带队的“7天甘肃行”直播活动已在近日顺利收官。成立后一
  • AMD的AI芯片转单给三星可能性不大 与台积电已合作至2nm制程

    据 DIGITIMES 消息,英伟达 AI GPU 出货逐季飙升,接下来 AMD MI 300 系列将在第 4 季底量产。而半导体业内人士表示,近日传出 AMD 的 AI 芯片将转单给
  • 北京:科技教育体验基地开始登记

      北京“科技馆之城”科技教育体验基地登记和认证工作日前启动。首批北京科技教育体验基地拟于2023年全国科普日期间挂牌,后续还将开展常态化登记。  北京科技教育体验基
Top