vlambda博客
学习文章列表

【原创漏洞】WebSphere SSRF漏洞通告(CVE-2020-4365)




漏洞概述 

IBM 官方发布的最新补丁中包含启明星辰ADLab发现并第一时间提交给官方的漏洞,漏洞编号为CVE-2020-4365。通过该漏洞,远程攻击者可对目标进行SSRF攻击利用。



漏洞时间轴 

  • 2020年3月17日,ADLab将漏洞详情提交给IBM官方;
  • 2020年3月25日,IBM官方确认漏洞存在并开始着手修复;

  • 2020年5月14日,ADLab获得CVE编号及IBM官方致谢。



受影响版本 

WebSphere Application Server Version 8.5



漏洞利用 

测试环境:安装在Windows Server 2008下的 WebSphere 8.5

漏洞利用效果:


【原创漏洞】WebSphere SSRF漏洞通告(CVE-2020-4365)

规避方案

升级最新补丁:
https://www.ibm.com/support/pages/node/6209099




启明星辰积极防御实验室(ADLab)





ADLab成立于1999年,是中国安全行业最早成立的攻防技术研究实验室之一,微软MAPP计划核心成员,“黑雀攻击”概念首推者。截止目前,ADLab已通过CVE累计发布安全漏洞1000余个,通过 CNVD/CNNVD累计发布安全漏洞800余个,持续保持国际网络安全领域一流水准。实验室研究方向涵盖操作系统与应用系统安全研究、移动智能终端安全研究、物联网智能设备安全研究、Web安全研究、工控系统安全研究、云安全研究。研究成果应用于产品核心技术研究、国家重点科技项目攻关、专业安全服务等