Micro Focus Enterprise Developer和Enterprise Server跨站请求伪造漏洞(CNVD-2017-26443)

CVE编号

CVE-2017-5187

利用情况

暂无

补丁情况

N/A

披露时间

2017-08-22
漏洞描述
Micro Focus Enterprise Developer和Enterprise Server都是英国Micro Focus公司的产品。Micro Focus Enterprise Developer是一套用于大型机的集成开发环境。Enterprise Server是一套大型机程序生产部署平台。ESMAC(又名Enterprise Server Monitor and Control)是其中的一个企业服务器监控组件。Directory Server(又名Enterprise Server Administration web UI)是其中的一个目录服务器。

Micro Focus Enterprise Developer和Enterprise Server中的Directory Server存在跨站请求伪造漏洞。远程攻击者可借助伪造的请求利用该漏洞浏览和更改配置文件,并注入操作系统命令。
解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://community.microfocus.com/microfocus/mainframe_solutions/enterprise_server/w/knowledge_base/29131/enterprise-server-security-fixes-july-2017
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 microfocus directory_server - -
运行在以下环境
应用 microfocus enterprise_developer 2.3 -
运行在以下环境
应用 microfocus enterprise_server * Up to
(including)
2.3
运行在以下环境
应用 microfocus enterprise_server 2.3 -
运行在以下环境
应用 microfocus enterprise_server_monitor_and_control - -
CVSS3评分
8.8
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
    需要
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-352 跨站请求伪造(CSRF)
阿里云安全产品覆盖情况