描述:
IBM Lotus Notes及其「系統診斷」(System Diagnostics) 服務存在多個漏洞。遠端攻擊者可誘使用戶在攻擊者控制的目錄中開啓惡意檔案從而攻擊這些IBM Lotus Notes漏洞。至於系統診斷服務,本機攻擊者可故意修改儲在目標電腦中的檔案從而攻擊這些漏洞。
受影響的系統:
- IBM Notes 9.0.1至IBM Notes 9.0.1 Fix Pack 10 Interim Fix 1
- IBM Notes 9.0至IBM Notes 9.0 Interim Fix 4
- IBM Notes 8.5.3至IBM Notes 8.5.3 Fix Pack 6 Interim Fix 15
- IBM Notes 8.5.2至IBM Notes 8.5.2 Fix Pack 4 Interim Fix 3
- IBM Notes 8.5.1至IBM Notes 8.5.1 Fix Pack 5 Interim Fix 3
- IBM Notes 8.5版本
影響:
成功利用這些漏洞可以導致任意執行程式碼、權限提升或服務受阻斷,視乎攻擊者利用哪個漏洞而定。
建議:
該供應商發行了有關的修補程式以應對以上問題。用戶可從以下網址下載:
- IBM Notes Standard 9.0.1 Fix Pack 10 Interim Fix 2
http://www.ibm.com/support/fixcentral/quickorder?product=ibm%2FLotus%2FLotus+Notes&fixids=Notes_901FP10IF2_W32_Standard&source=SAR
- IBM Notes Basic 9.0.1 Fix Pack 10 Interim Fix 2
http://www.ibm.com/support/fixcentral/quickorder?product=ibm%2FLotus%2FLotus+Notes&fixids=Notes_901FP10IF2_W32_Basic&source=SAR
進一步資訊:
http://www-01.ibm.com/support/docview.wss?uid=swg22014198
http://www-01.ibm.com/support/docview.wss?uid=swg22014201
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-1435
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-1437