大数跨境
0
0

IBM修复MQ消息队列中间件中的严重漏洞

IBM修复MQ消息队列中间件中的严重漏洞 代码卫士
2022-08-25
1
导读:不存在缓解措施

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


本周,IBM宣布修复位于IBM MQ中的多个高危漏洞,提醒称攻击者可利用这些漏洞绕过安全限制或访问敏感信息。


IBM MQ是一款消息队列中间件,为应用程序之间提供企业级消息,使程序之间能够传输数据并将消息发送给多个订阅用户。

IBM修复了两个均位于libcurl 库中的高危漏洞,它们均可遭远程利用。第一个是CVE-2022-27780,可使攻击者通过URL中特殊构造的主机名称绕过安全限制;第二个漏洞是CVE-2022-30115,因HSTS检查绕过缺陷而存在,可被用于通过明文HTTP获取敏感信息。


受影响版本


IBM MQ版本9.2 LTS、9.1 LTS、9.0 LTS和9.1CD 均易受攻击。这两个漏洞均在APAR IT40933下修复。


其它漏洞


本周,IBM还修复了位于IBM b-type SAN导控器级交换机所使用的SANNav 软件中的一个中危信息泄露漏洞,该漏洞由数据加密不正确导致。

IBM同时修复了位于适用于 UNIX的 Sterling Connect : Direct中的一个高危拒绝服务漏洞CVE-2022-25647,它影响 Google Gson,因不可信数据的反序列化引发。IBM公司指出,攻击者可使用writeReplace() 方法利用该漏洞。适用于UNIX 6.2.0.4.iFix018的Sterling Connect : Director 中修复了该漏洞。

IBM 也更新了多份安全公告,详述了位于Security Guardium Key Lifecycle Manager (SKLM/GKLM)、Sterling B2B Integrator 和 Security Verify Governance (ISVG) 中的多个严重漏洞。



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读
IBM:五分之一的数据泄露事件由软件供应链受陷造成
第三方XML解析器Expat有多个严重漏洞,IBM、Linux等纷纷打补丁
隐藏十年的 Sudo 漏洞 (CVE-2021-3156) 还影响 macOS 和 IBM IAX
IBM 开源处理加密数据的工具集
因不满被拒,研究员公开 IBM 企业安全软件中的4个 0day



原文链接

https://www.securityweek.com/ibm-patches-severe-vulnerabilities-mq-messaging-middleware


题图:Pixabay License



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~

【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 3434
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读766
粉丝0
内容3.4k