近日,亚信安(ān)全CERT监控到IBM发布安(ān)全更新(xīn),修复了IBM WebSphere Application Server中(zhōng)的一个遠(yuǎn)程代码执行漏洞(CVE-2023-23477)。该漏洞源于IIOP协议上存在反序列化,允许未经身份验证的遠(yuǎn)程攻击者使用(yòng)特制序列化对象序列在目标服務(wù)器上执行任意代码。
对此,目前厂商(shāng)已发布安(ān)全版本。鉴于该漏洞受影响面较大,亚信安(ān)全建议使用(yòng)IBM WebSphere Application Server的用(yòng)户及时关注官方更新(xīn),参照官方修复方案尽快采取相关措施,做好资产(chǎn)自查以及预防工(gōng)作(zuò),以免遭受黑客攻击。
IBM WebSphere Application Server是IBM公(gōng)司开发的一个应用(yòng)服務(wù)器软件,用(yòng)于支持企业级应用(yòng)程序,例如電(diàn)子商(shāng)務(wù),供应链管理(lǐ)和人力资源管理(lǐ)等。WebSphere Application Server提供了多(duō)种特性,包括应用(yòng)程序部署,应用(yòng)程序执行,安(ān)全性,性能(néng)和可(kě)扩展性等,是一个功能(néng)强大的应用(yòng)服務(wù)器,可(kě)以满足大型企业的需求。
漏洞编号和等级
CVE-2023-23477
CVSS3.1 8.1
漏洞状态
漏洞细节 | PoC | EXP | 在野利用(yòng) |
未公(gōng)开 | 暂无 | 暂无 | 未发现 |
受影响版本
修复建议
官方措施:目前IBM官方已发布安(ān)全版本,建议受影响用(yòng)户尽快下载安(ān)装(zhuāng):
https://www.ibm.com/support/pages/recommended-updates-websphere-application-server
参考链接:https://www.ibm.com/support/pages/node/6891111