描述:
IBM 發布了一個安全公告,以應對 IBM Notes 及 Domino 中使用 Apache Commons Collections 關於 InvokerTransformer 類別處理Java對象反序列化的一個漏洞。遠端攻擊者可以發送特製的數據到受影響的系統上執行任意Java的程式碼。
受影響的系統:
- IBM Domino 9.0.1 至 9.0.1 Fix Pack 4 Interim Fix 3
- IBM Domino 9.0.0x
- IBM Domino 8.5.3 至 8.5.3 Fix Pack 6 Interim Fix 10
- IBM Domino 8.5.2x, 8.5.1x
- IBM Notes 9.0.1 至 9.0.1 Fix Pack 4 Interim Fix 2
- IBM Notes 9.0.0x
- IBM Notes 8.5.3 至 8.5.3 Fix Pack 6 Interim Fix 6
- IBM Notes 8.5.2x, 8.5.1x
影響:
成功利用這些漏洞可以執行程式碼。
建議:
該供應商發行了有關的修補程式以應對以上問題。用戶可從以下網址下載:
- Java patch installer for Notes & Domino 9.0.1 Fix Pack 5
http://www-01.ibm.com/support/docview.wss?uid=swg24037141
- Java patch installer for Notes 9.0.1 Fix Pack 5 Interim Fix 1 (Windows only)
http://www.ibm.com/support/docview.wss?uid=swg21657963
- Java patch installer for Notes & Domino 8.5.3 Fix Pack 6 Interim Fixes
http://www.ibm.com/support/docview.wss?uid=swg21663874
進一步資訊:
http://www-01.ibm.com/support/docview.wss?uid=swg21971751
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-7450