打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
IBM安全信息和事件管理产品QRadar曝远程命令执行漏洞

更多全球网络安全资讯尽在E安全官网www.easyaq.com


E安全5月30日讯 独立研究员佩德罗·里贝罗在 IBM 的 QRadar 产品中发现了三个影响其安全性的漏洞,其中一个漏洞 CVE-2018-1418允许远程和未经身份验证的攻击者绕过身份验证并使用 root 权限执行任意命令。该漏洞CVSS评分为5.6分,但美国 NIST 的国家漏洞数据库(NVD)则建议评为9.8分。

IBM QRadar 是一款企业安全信息和事件管理(SIEM)产品,该产品用于帮助安全分析师识别其网络中的复杂威胁并改善事件修补措施。

受影响版本

佩德罗·里贝罗通过漏洞评估与管理公司 Beyond Security 的 SSD(SecuriTeam Secure Disclosure,SecuriTeam安全披露)计划向 IBM 公司报告此事。IBM 表示,安全漏洞影响了 :

  • QRadar SIEM 7.3.0 ~ 7.3.1 Patch 2版本;

  • QRadar SIEM 7.2.0 ~7.2.8 Patch 11版本;

  • QRadar SIEM 7.3.1 Patch 3版本;

  • 7.2.8 Patch 12版本。

根据 Beyond Security 公司的说法,QRadar 有一个用于对文件进行取证分析的内置应用程序。虽然在社区版(Community Edition)中禁用了该程序,但其代码仍然存在,且部分代码仍有效。该应用程序有两个组件:Java Servlet 和使用 PHP 的主要组件。

  • 漏洞 CVE-2018-1418对第一个组件 Java Servlet 有严重影响;

  • PHP 组件则存在一个可用于下载和执行 shell 的缺陷,需要身份验证,但这可以通过利用影响第一个组件的漏洞来实现。

  • 综合利用这些漏洞可让远程攻击者在系统上执行任意命令,但只能使用低权限(即“nobody”用户)。佩德罗·里贝罗发现的第三个漏洞可将权限从“nobody”升级到“root”权限。

漏洞评估与管理公司 Beyond Security 已为这些安全漏洞提供了技术细节和概念验证(PoC)代码。

注:本文由E安全编译报道,转载请注明原文地址

https://www.easyaq.com/news/1490253788.shtml

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
盘点你所不知道的数据安全分析工具知识
2021年Gartner MQ for SIEM LEADERS象限产品简介
Splunk vs IBM QRadar
15 款国外流行 SOAR 产品综述 · SOAR安全编排、自动化与响应技术社区
独家| 真假?未来2年将有更多组织再次面临数据泄漏威胁!
如何评估大数据安全分析产品
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服