侵權(quán)投訴
訂閱
糾錯(cuò)
加入自媒體

9.8分超高危IBM OpenJ9漏洞預(yù)警

2019-07-03 14:15
來(lái)源: 粵訊

安華金和攻防實(shí)驗(yàn)室2018年提交給IBM的OpenJ9漏洞于近日完成修復(fù),IBM推出補(bǔ)丁。由于這個(gè)漏洞(CVE-2018-12547)影響IBM產(chǎn)品多達(dá)400+、攻擊復(fù)雜度低、危害大,CVE漏洞危害評(píng)分高達(dá)9.8。安華金和特此向廣大用戶(hù)告警,提醒OpenJ9用戶(hù)及時(shí)下載IBM官網(wǎng)最新公布的補(bǔ)丁。

OpenJ9是IBM自1997年以來(lái)一直主推的高性能JVM產(chǎn)品,是IBM Java產(chǎn)品中的核心組件。幾乎所有IBM成熟產(chǎn)品都依賴(lài)于OpenJ9,僅IBM自主產(chǎn)品就有419個(gè)產(chǎn)品受到此漏洞影響具體列表請(qǐng)見(jiàn)下面的鏈接。不僅IBM全線(xiàn)產(chǎn)品依賴(lài)OpenJ9,由于2017年OpenJ9開(kāi)源,無(wú)數(shù)追求性能的第三方流行軟件也都使用了OpenJ9。我們有理由相信該高危漏洞影響的主流產(chǎn)品不下千款。IBM特此對(duì)于安華金和在安全研究方面所做出的努力和貢獻(xiàn)進(jìn)行了特別的感謝。

漏洞概要

9.8分超高危IBM OpenJ9漏洞預(yù)警


更多漏洞詳細(xì)信息請(qǐng)參閱IBM 2019年6月30日官方發(fā)布的公告信息

9.8分超高危IBM OpenJ9漏洞預(yù)警


漏洞影響

該漏洞屬于緩沖區(qū)溢出漏洞,出問(wèn)題的是OpenJ9的基礎(chǔ)函數(shù)jio_snprintf()和 jio_vsnprintf(),由于缺乏對(duì)參數(shù)長(zhǎng)度的嚴(yán)格檢查,導(dǎo)致使用特定的POC可以執(zhí)行任意命令甚至獲得操作系統(tǒng)root權(quán)限。

防范措施

建議用戶(hù)升級(jí)OpenJ9升級(jí)到最新版本。同時(shí)安華金和數(shù)據(jù)庫(kù)安全評(píng)估系統(tǒng)最新版本也可以檢測(cè)該漏洞。建議安華金和數(shù)據(jù)庫(kù)安全漏洞評(píng)估系統(tǒng)用戶(hù)升級(jí)到最新版本檢查并修復(fù)此漏洞。沒(méi)有購(gòu)買(mǎi)該系統(tǒng)的用戶(hù)也可以微信關(guān)注“安華金和服務(wù)平臺(tái)”回復(fù)關(guān)鍵詞“ibm”獲取腳本進(jìn)行本地檢測(cè)。

聲明: 本文系OFweek根據(jù)授權(quán)轉(zhuǎn)載自其它媒體或授權(quán)刊載,目的在于信息傳遞,并不代表本站贊同其觀點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé),如有新聞稿件和圖片作品的內(nèi)容、版權(quán)以及其它問(wèn)題的,請(qǐng)聯(lián)系我們。

發(fā)表評(píng)論

0條評(píng)論,0人參與

請(qǐng)輸入評(píng)論內(nèi)容...

請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字

您提交的評(píng)論過(guò)于頻繁,請(qǐng)輸入驗(yàn)證碼繼續(xù)

  • 看不清,點(diǎn)擊換一張  刷新

暫無(wú)評(píng)論

暫無(wú)評(píng)論

    安防 獵頭職位 更多
    文章糾錯(cuò)
    x
    *文字標(biāo)題:
    *糾錯(cuò)內(nèi)容:
    聯(lián)系郵箱:
    *驗(yàn) 證 碼:

    粵公網(wǎng)安備 44030502002758號(hào)