描述:
IBM Lotus Notes存在多个关于 Apache Struts 和 Taglibs 的漏洞。造成这些漏洞的原因包括XML外部实体注入(XML External Entity)错误、内存保护错误和不当输入验证。攻击者可诱使用户开启包含特制内容的档案从而攻击这些漏洞。
受影响的系统:
- IBM Notes 9.0.1 Fix Pack 7 Interim Fix 1及之前的版本
- IBM Notes 9.0 Interim Fix 4及之前的版本
- IBM Notes 8.5.3 Fix Pack 6 Interim Fix 12 及之前的版本
- IBM Notes 8.5.2 Fix Pack 4 Interim Fix 3 及之前的版本
- IBM Notes 8.5.1 Fix Pack 5 Interim Fix 3 及之前的版本
- IBM Notes 8.5
影响:
成功利用这些漏洞可以执行程序代码或绕过保安限制,视乎攻击者利用哪个漏洞而定。
建议:
该供货商发行了有关的修补程序以应对以上问题。用户可从以下网址下载:
- Notes 9.0.1 Fix Pack 7 Interim Fix 2
http://www-01.ibm.com/support/docview.wss?uid=swg21657963
- Notes 8.5.3 Fix Pack 6 Interim Fix 13
http://www-01.ibm.com/support/docview.wss?uid=swg21663874
进一步信息:
http://www-01.ibm.com/support/docview.wss?uid=swg21988182
http://www-01.ibm.com/support/docview.wss?uid=swg21989475
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-0254
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-1181