中危 IBM Business Automation Workflow和Business Process Manager信息泄露漏洞(CVE-2021-39046)

CVE编号

CVE-2021-39046

利用情况

暂无

补丁情况

官方补丁

披露时间

2022-03-19
漏洞描述
IBM Business Automation Workflow是美国IBM公司的一套工作流程自动化解决方案。该产品主要用于工作流程管理、合规性管理,并具有工作流程可见性和可扩展等特点。
IBM Business Automation Workflow 18.0、19.0、20.0、21.0版本、IBM Business Process Manager 8.5和8.6版本存在信息泄露漏洞。攻击者可利用该漏洞以明文方式存储用户凭据。

受影响系统:
IBM IBM Business Automation Workflow 21.0
IBM IBM Business Automation Workflow 20.0
IBM IBM Business Automation Workflow 19.0
IBM IBM Business Automation Workflow 18.0
IBM IBM Business Process Manager 8.6
IBM IBM Business Process Manager 8.5


解决建议
IBM已经为此发布了一个安全公告(6564387)以及相应补丁:

链接:https://www.ibm.com/support/pages/node/6564387
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 ibm business_automation_workflow 18.0.0.0 -
运行在以下环境
应用 ibm business_automation_workflow 18.0.0.1 -
运行在以下环境
应用 ibm business_automation_workflow 18.0.0.2 -
运行在以下环境
应用 ibm business_automation_workflow 19.0.0.1 -
运行在以下环境
应用 ibm business_automation_workflow 19.0.0.2 -
运行在以下环境
应用 ibm business_automation_workflow 19.0.0.3 -
运行在以下环境
应用 ibm business_automation_workflow 20.0.0.1 -
运行在以下环境
应用 ibm business_automation_workflow 20.0.0.2 -
运行在以下环境
应用 ibm business_automation_workflow 21.0.2 -
运行在以下环境
应用 ibm business_process_manager 8.5 -
运行在以下环境
应用 ibm business_process_manager 8.6 -
阿里云评分
4.3
  • 攻击路径
    远程
  • 攻击复杂度
    复杂
  • 权限要求
    无需权限
  • 影响范围
    有限影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    数据泄露
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    N/A
CWE-ID 漏洞类型
CWE-200 信息暴露
CWE-522 不充分的凭证保护机制
阿里云安全产品覆盖情况