IBM Cognos多重脆弱性分析

介质奈苏斯插件号178850

简表

远程网络应用受多重漏洞影响

描述性

远程主机安装IBM Cognos分析器版本11.x受多重脆弱性影响,包括:

网易json智能v2因不限制数组或对象嵌套而容易拒绝服务远程攻击者发送特殊编译输入程序后,可利用此漏洞引起栈耗竭并崩溃软件CVE-2023-1370

Express.jsExpress容易因qs原型污染缺陷而拒绝服务Objects.proto类型使用-proto_或构造者有效载荷后远程攻击者可利用这一漏洞导致拒绝服务条件(CVE-2022-24999)

IBM Cognos分析工具易存储跨站脚本制作,原因是定制视觉化SVG文件验证不当远程攻击者可利用此漏洞执行网站浏览器脚本攻击者可用此漏洞窃取受害者的cookie认证证书(CVE-2023-28530)

注意Nessus没有测试这些问题,而是只依赖应用自报版号

求解

IBM Cognos分析11.7FP711.2.4FP2或以后升级

并见

https://www.ibm.com/support/pages/node/7012621

插件细节

严重性 :中度

身份证 :178850

文件名 :ibm_cognos_7012621.nasl

版本化 :1.3

类型 :远程

家庭问题 :CGI滥用

发布 :7/26/2023

更新 :7/31/2023

风险信息

VPR

风险因子 :中度

分数 :4.4

CVSS v2

风险因子 :中度

基础评分 :5.5

时间评分 :4.3

向量 :CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:N

CVSS评分源 :CVE2023-28530

CVSSv3

风险因子 :中度

基础评分 :5.4

时间评分 :4.9

向量 :CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

时间向量 :CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE系统 :cpe:/a:ibm:cognos_analytics

需要kb项 :sw/IBM Cognos分析

开发可用性 :真实性

开发易斯 :exploits可用

补丁发布日期 :7/12/2023

漏洞发布日期 :7/19/2023

参考信息

CVE系统 :CVE202224999,CVE2023-1370,CVE2023-25929,CVE2023-28530

IAVB :2023-B-0055

Baidu
map