首页 > 动态 > 关键词  > IBM最新资讯  > 正文

IBM 多款产品爆出漏洞,或严重影响银行等金融机构

2020-08-04 15:45 · 稿源: TechWeb.com.cn

IBM是全球最大的信息技术和业务解决方案公司,其全球能力包括服务、软件、硬件系统、研发及相关融资支持。IBM始终以超前的技术、出色的管理和独树一帜的产品领导着信息产业的发展,保证了世界范围内几乎所有行业用户对信息处理的全方位需求。

不过IBM于7月31日发布了安全公告,IBM 旗下多款产品存在大量漏洞,或严重影响银行等金融机构。以下是漏洞详情:

一.金融事务管理器(FTM HVP)

IBM Financial Transaction Manager for High Value Payments for Multi-Platform(FTM HVP)是美国IBM公司的一款适用于多平台的金融事务管理器。该产品主要用于银行等金融机构来监控、跟踪和报告金融支付和交易。

漏洞详情

1.跨站脚本漏洞(CVE-2020-4560)

IBM Financial Transaction Manager 3.2.4容易受到跨站点脚本的攻击。此漏洞允许用户在Web UI中嵌入任意JavaScript代码,从而改变预期的功能,从而可能导致可信会话中的凭据泄露。

2.SQL注入漏洞(CVE-2020-4328)

IBM Financial Transaction Manager 3.2.4容易受到SQL注入的攻击。远程攻击者可以发送特制的SQL语句,这可能使攻击者可以查看,添加,修改或删除后端数据库中的信息。

漏洞修复

FTM HVP升级至: 3.2.4.0-FTM-HVP-MP-iFix0001 可修复上述两个漏洞

二.应用服务器WAS

IBM WebSphere Application Server(WAS)是美国IBM公司的一款应用服务器产品。该产品是JavaEE和Web服务应用程序的平台,也是IBMWebSphere软件平台的基础。IBM WAS中存在安全漏洞。

漏洞详情

远程攻击漏洞(CVE-2020-4534)

IBM WAS可能允许本地经过身份验证的攻击者获得由于对UNC路径的不正确处理而导致的系统特权提升。通过使用特制的UNC路径调度任务,攻击者可以利用此漏洞执行具有更高特权的任意代码。

受到影响产品及版本:

IBM WAS 9.0版本,8.5版本,8.0版本, 7.0版本。

漏洞修复

对于传统的WebSphere Application Server和WebSphere Application Server Hypervisor Edition:

对于V9.0.0.0到9.0.5.4:·

根据临时修订要求升级到最低修订包级别,然后应用临时修订PH26083-

或应用修订包9.0.5.5或更高版本(目标可用性为3Q2020)。

对于V8.5.0.0到8.5.5.17:

根据临时修订要求升级到最低修订包级别,然后应用临时修订PH26083-

或应用修订包8.5.5.18或更高版本(目标可用性3Q2020)。

对于V8.0.0.0到8.0.0.15:升级到8.0.0.15,然后应用临时修订PH26083

对于V7.0.0.0到7.0.0.45:升级到7.0.0.45,然后应用临时修订PH26083

三. i2 Analysts Notebook数据可视化分析工具

IBM i2 Analysts Notebook是美国IBM公司的一款数据可视化分析工具。该产品支持数据存储和数据分析等功能。

1.内存损坏漏洞(CVE-2020-4549/CVE-2020-4550/CVE-2020-4551/CVE-2020-4552/CVE-2020-4553/CVE-2020-4554)

IBM i2 Analyst的Notebook可能允许本地攻击者在系统上执行由内存损坏引起的任意代码。通过诱使受害者打开特制文件,攻击者可以利用此漏洞在系统上执行任意代码。

受影响产品及版本:

IBM i2 Analyst的Notebook 9.2.1

IBM i2 Analyst的Notebook Premium 9.2.1

漏洞修复

在线升级到最新程序包可修复此漏洞

四.Cognos Analytics商业智能软件

IBM Cognos Analytics是美国IBM公司的一套商业智能软件。该软件包括报表、仪表板和记分卡等,并可通过分析关键因素与关键人等内容,协助企业调整决策。

IBM Cognos Analytics中jQuery UI容易受到跨站点脚本的攻击,这是由用户提供的输入的不正确验证引起的。一旦单击URL,远程攻击者便可以使用特制URL中的title参数利用此漏洞在宿主Web站点的安全上下文中在受害者的Web浏览器中执行脚本。攻击者可能利用此漏洞窃取受害者基于Cookie的身份验证凭据。

漏洞详情

1.特权升级漏洞(CVE-2019-4589)

IBM Cognos Analytics容易受到特权升级的影响,在该特权升级中,“我的日程安排和订阅”页面可见,并且特权较低的用户可以访问该页面。

2. 信息泄露漏洞(CVE-2019-4366)

IBM Cognos Analytics容易受到信息泄露漏洞的攻击,攻击者可能会利用该漏洞访问缓存的浏览器数据。

3.XML注入漏洞(CVE-2020-4377)

IBM Cognos Anaytics在处理XML数据时容易受到XML外部实体注入(XXE)攻击。远程攻击者可能利用此漏洞来泄露敏感信息或消耗内存资源。

受影响产品及版本:

IBM Cognos Analytics 11.1

IBM Cognos Analytics 11.0(11.0.13 FP2之前的版本)

漏洞修复

对于IBM Cognos Analytics 11.1.x:

推荐的解决方案是尽快对列出的版本应用此修复程序。

下载IBM Cognos Analytics 11.1.7.0

对于IBM Cognos Analytics 11.0.x:

IBM Cognos Analytics 11.0.x仅易受CVE-2016-7103的攻击,这仅适用于IBM Cognos Analytics 11.0.13 FP2之前的版本。

推荐的解决方案是应用IBM Cognos Analytics 11.0.x的最新可用版本。

IBM Cognos Analytics 11.0.13修订包3

举报

  • 相关推荐
  • 大家在看
  • 70%金融机构采用人工智能和机器学习对抗欺诈

    PYMNTS与人工智能领域的专家和创新者进行了座谈,探讨了该技术如何在未来几年改变支付和商业领域。众多意见和预测中,阿克里·阿德贾乌特,风险投资基金Exponion的创始人兼普通合伙人,表示金融机构在反洗钱和防欺诈工作中利用人工智能将受益匪浅。在未来几个月中,那些希望脱颖出的第三方欺诈预防供应商将是那些能够展示成功开发人工智能和机器学习技术的公司。

  • 小花钱包赋能业务数字化,助力金融机构高质量发展

    随着科技的飞速发展,数字化转型已成为金融机构提升核心竞争力、实现高质量发展的必由之路。在这一背景下,小花科技凭借其领先的技术实力和创新思维,正积极赋能金融机构,推动业务数字化进程,为金融行业注入新的活力。小花科技,作为一家专注于金融科技领域的创新型企业,始终坚持以客户需求为导向,通过大数据、人工智能等先进技术,为金融机构提供全方位�

  • 影响10亿用户!9家厂商输入法被发现漏洞:部分已修复

    公民实验室近日发布的《Thenot-so-silenttype》报告揭示了百度、荣耀、科大讯飞、OPPO、三星、腾讯、vivo和小米等八家主流供应商输入法的安全漏洞问题,引起了广泛关注。这些漏洞的严重性在于,它们允许专家窃听”用户敲击输入的内容,对用户的隐私安全构成了严重威胁。这体现了供应商对用户隐私和数据安全的重视,也表明他们在积极履行企业社会责任,保障用户权益。

  • 媒体观察:IBM踏上Al“开枝散叶”加速路

    北京2024年4月8日-- MistralAI突然蹿红,这家来自欧洲的AI创业公司被称为OpenAI的“死敌”,成立不到一年就拿出了“小身材、高性能”的混合专家模型(MoE模型)MT8x7B,最近微软与MistralAI公司达成合作引起喧嚣波澜,几天后IBM宣布在其watsonx平台上提供Mistral AI 模型,但这个信息并不被过多关注,此刻的IBM已不在聚光灯下。IBM成了我们“熟悉的陌生人”。在不久前举行的IBM新春策略

  • 梦龙英国召回少量产品,中国市场未受影响

    梦龙雪糕在英国市场主动召回了部分批次产品,原因是可能存在金属碎片的安全隐患。此次召回行动迅速果断,旨在保护消费者的权益和安全。虽然中国市场未受影响,但公司仍将继续加强产品质量管理和食品安全控制,为消费者提供更加安全、美味的冰淇淋产品。

  • IBM申请名为 “LAB” 的专利,利用合成数据训练LLM

    IBM近日申请了一项名为“LAB”的专利,旨在利用合成数据来训练LLM模型,以加速企业AI技术的发展。AI模型对数据有着巨大的需求提供大量、质量高、相关性强的数据常常成为一项挑战。IBM可能会利用这一专利来支持那些正在构建自己AI模型的企业,提供一种相对于收集真实用户数据言更少资源密集的方法。

  • IBM Security+Storage,为企业打造新质、安全的IT弹性

    IBM大中华区安全和可持续软件事业部总经理、IBM中国华东华中区总经理邓晓晖表示:“IBMSecurity的战略是专注于身份安全、敏感数据保护以及威胁检测与响应,为客户提供一流的技术能力和专业化的服务,秉承开放原则,与客户现有环境深度融合,全面提升企业的安全能力。无论是在传统环境还是混合多云环境,QRadar都能帮助用户实现“统一安全分析师”的操作体验,与组织现有的安全生态体系无缝集成,第一时间精准地检测到安全事件,利用 AI技术快速掌握攻击的全貌,基于合规要求对安全事件加以控制并采取补救措施。的拳头产品IBMSecurity Guardium数据安全解决方案可以帮助客户基于数据的全生命周期提供保护能力,覆盖数据分类分级、敏感数据发现、数据加密、数据访问活动监控、数据安全事件应急响应等五大领域,帮助组织针对法规要求进行落地,简化合规流程、降低合规成本。

  • 阿里已出售所持全部B站股份!曾称不会影响合作

    快科技3月26日消息,今天阿里巴巴披露的权益变动报告显示,阿里已出售其持有的全部B站(哔哩哔哩)股份。此前,阿里巴巴相关人士曾表示,出售主要基于阿里自身的资本管理目标,不会影响双方业务上的合作,阿里旗下相关业务会继续加强与B站在各领域的合作。公开资料显示,阿里巴巴与B站结缘于2018年。2018年12月,B站与淘宝宣布在内容电商以及B站自有IP的商业化运营方面达成战略合作。2个月后,阿里巴巴通过淘宝中国购入B站1360万股普通股和1000万股ADS,持股比例占B站总股本约8%。2021年3月,B站在港交所正式上市,招股书显示,B站董事长?

  • NAB Show 2024开启,Lexar雷克沙多款重磅新品登场

    美国广播电影电视设备展览会将于4月14日-4月17日在美国拉斯维加斯会展中心举行。作为广大娱乐传播媒体从业者中的一员,NABShow是媒体、娱乐和技术生态系统中内容专业人士的重要活动。Lexar雷克沙如今已经成为存储行业的翘楚,我们期待之后Lexar雷克沙带来更多新品,拓展存储产品的版图,为存储行业带来更多贡献和创新。

  • 小米汽车回应SU7玻璃镀银影响信号:实测不影响

    快科技4月25日消息,根据小米官方数据,选择SU7的女性车主非常多,而入手原因包括好看、防晒等。其中防晒是因为全车做了充足的防晒配置,尤其是前挡风玻璃采用了三层镀银,能隔绝超过99%的紫外线。有用户担心这样的防晒手段会遮挡手机信号,导致手机使用受限,小米官方对此做出回应。据介绍,小米SU7在开发过程中,做了充分的手机信号测试验证,不会对手机网络信�

今日大家都在搜的词: