首页 > 动态 > 关键词  > IBM最新资讯  > 正文

IBM 多款产品爆出漏洞,或严重影响银行等金融机构

2020-08-04 15:45 · 稿源: TechWeb.com.cn

IBM是全球最大的信息技术和业务解决方案公司,其全球能力包括服务、软件、硬件系统、研发及相关融资支持。IBM始终以超前的技术、出色的管理和独树一帜的产品领导着信息产业的发展,保证了世界范围内几乎所有行业用户对信息处理的全方位需求。

不过IBM于7月31日发布了安全公告,IBM 旗下多款产品存在大量漏洞,或严重影响银行等金融机构。以下是漏洞详情:

一.金融事务管理器(FTM HVP)

IBM Financial Transaction Manager for High Value Payments for Multi-Platform(FTM HVP)是美国IBM公司的一款适用于多平台的金融事务管理器。该产品主要用于银行等金融机构来监控、跟踪和报告金融支付和交易。

漏洞详情

1.跨站脚本漏洞(CVE-2020-4560)

IBM Financial Transaction Manager 3.2.4容易受到跨站点脚本的攻击。此漏洞允许用户在Web UI中嵌入任意JavaScript代码,从而改变预期的功能,从而可能导致可信会话中的凭据泄露。

2.SQL注入漏洞(CVE-2020-4328)

IBM Financial Transaction Manager 3.2.4容易受到SQL注入的攻击。远程攻击者可以发送特制的SQL语句,这可能使攻击者可以查看,添加,修改或删除后端数据库中的信息。

漏洞修复

FTM HVP升级至: 3.2.4.0-FTM-HVP-MP-iFix0001 可修复上述两个漏洞

二.应用服务器WAS

IBM WebSphere Application Server(WAS)是美国IBM公司的一款应用服务器产品。该产品是JavaEE和Web服务应用程序的平台,也是IBMWebSphere软件平台的基础。IBM WAS中存在安全漏洞。

漏洞详情

远程攻击漏洞(CVE-2020-4534)

IBM WAS可能允许本地经过身份验证的攻击者获得由于对UNC路径的不正确处理而导致的系统特权提升。通过使用特制的UNC路径调度任务,攻击者可以利用此漏洞执行具有更高特权的任意代码。

受到影响产品及版本:

IBM WAS 9.0版本,8.5版本,8.0版本, 7.0版本。

漏洞修复

对于传统的WebSphere Application Server和WebSphere Application Server Hypervisor Edition:

对于V9.0.0.0到9.0.5.4:·

根据临时修订要求升级到最低修订包级别,然后应用临时修订PH26083-

或应用修订包9.0.5.5或更高版本(目标可用性为3Q2020)。

对于V8.5.0.0到8.5.5.17:

根据临时修订要求升级到最低修订包级别,然后应用临时修订PH26083-

或应用修订包8.5.5.18或更高版本(目标可用性3Q2020)。

对于V8.0.0.0到8.0.0.15:升级到8.0.0.15,然后应用临时修订PH26083

对于V7.0.0.0到7.0.0.45:升级到7.0.0.45,然后应用临时修订PH26083

三. i2 Analysts Notebook数据可视化分析工具

IBM i2 Analysts Notebook是美国IBM公司的一款数据可视化分析工具。该产品支持数据存储和数据分析等功能。

1.内存损坏漏洞(CVE-2020-4549/CVE-2020-4550/CVE-2020-4551/CVE-2020-4552/CVE-2020-4553/CVE-2020-4554)

IBM i2 Analyst的Notebook可能允许本地攻击者在系统上执行由内存损坏引起的任意代码。通过诱使受害者打开特制文件,攻击者可以利用此漏洞在系统上执行任意代码。

受影响产品及版本:

IBM i2 Analyst的Notebook 9.2.1

IBM i2 Analyst的Notebook Premium 9.2.1

漏洞修复

在线升级到最新程序包可修复此漏洞

四.Cognos Analytics商业智能软件

IBM Cognos Analytics是美国IBM公司的一套商业智能软件。该软件包括报表、仪表板和记分卡等,并可通过分析关键因素与关键人等内容,协助企业调整决策。

IBM Cognos Analytics中jQuery UI容易受到跨站点脚本的攻击,这是由用户提供的输入的不正确验证引起的。一旦单击URL,远程攻击者便可以使用特制URL中的title参数利用此漏洞在宿主Web站点的安全上下文中在受害者的Web浏览器中执行脚本。攻击者可能利用此漏洞窃取受害者基于Cookie的身份验证凭据。

漏洞详情

1.特权升级漏洞(CVE-2019-4589)

IBM Cognos Analytics容易受到特权升级的影响,在该特权升级中,“我的日程安排和订阅”页面可见,并且特权较低的用户可以访问该页面。

2. 信息泄露漏洞(CVE-2019-4366)

IBM Cognos Analytics容易受到信息泄露漏洞的攻击,攻击者可能会利用该漏洞访问缓存的浏览器数据。

3.XML注入漏洞(CVE-2020-4377)

IBM Cognos Anaytics在处理XML数据时容易受到XML外部实体注入(XXE)攻击。远程攻击者可能利用此漏洞来泄露敏感信息或消耗内存资源。

受影响产品及版本:

IBM Cognos Analytics 11.1

IBM Cognos Analytics 11.0(11.0.13 FP2之前的版本)

漏洞修复

对于IBM Cognos Analytics 11.1.x:

推荐的解决方案是尽快对列出的版本应用此修复程序。

下载IBM Cognos Analytics 11.1.7.0

对于IBM Cognos Analytics 11.0.x:

IBM Cognos Analytics 11.0.x仅易受CVE-2016-7103的攻击,这仅适用于IBM Cognos Analytics 11.0.13 FP2之前的版本。

推荐的解决方案是应用IBM Cognos Analytics 11.0.x的最新可用版本。

IBM Cognos Analytics 11.0.13修订包3

举报

  • 相关推荐
  • 独家对话IBM陈旭东:DeepSeek很热,但影响尚未全面到来! | 科创100人

    IBM大中华区董事长陈旭东指出,当前生成式AI对企业的影响尚未全面显现,企业需先补数字化基础课。他强调智能体本质是软件,规模化应用需信息化基础,建议企业优先开发知识库和智能问答系统。陈旭东揭示企业三大误区:高估AI能力、低估实施难度、混淆信息化与AI投资。他提出AI投资需硬件、平台、人才三管齐下,并以IBM内部HR系统节省61%工单为例,说明AI应聚焦重复性工作。长期来看,他看好具备混合云+AI战略的企业发展前景,认为当前盈利的AI公司多为服务商,真正的产业变革仍需时日。

  • 谷歌云宕机引发大面积网络瘫痪,多款热门应用受影响

    据悉,这次大规模中断的“罪魁祸首”是 谷歌云(Google Cloud)的一次服务故障……

  • 球迷体验再升级!IBM为温网推出AI驱动的实时互动及结果预测

    2025年温网将引入AI助手"Match Chat"和增强版"Likelih ood to Win"预测工具。球迷可通过温网App实时提问获取比赛分析,AI系统基于IBM watsonx平台构建,整合赛事数据和语言模型技术。预测工具将根据球员表现动态更新胜率分析。全英草地网球俱乐部表示,这些创新旨在为全球球迷提供更沉浸式的观赛体验。IBM强调这是双方35年合作的最新成果,通过AI技术拉近球迷与赛事�

  • IBM研究:CMO将AI视为增长动力,但运营障碍阻碍了他们的步伐

    IBM最新研究显示,81%的CMO认可AI的战略重要性,但执行面临挑战:54%高管低估了AI落地的运营复杂性,仅22%企业制定了明确的AI决策指导方针。数据表明,组织内部协作不足是关键障碍——仅24%企业拥有跨职能协作平台,44%实现了需求规划系统集成。研究还发现,实现营销、销售和运营全面协同有望带来20%收入增长,但当前仅28%企业能有效管理跨部门客户体验。值得注意的是,64

  • 松下电器(中国)与IBM咨询合作推进AI规模化落地

    文章主要探讨人工智能如何重塑全球产业格局,重点介绍了松下电器(中国)与IBM合作推进数字化转型的案例。松下通过引入IBM的AI技术,在财务领域实现了多项突破:流程线上化提升效率42%,移动审批率从0%升至99%,智能填单率达90%以上。文章指出企业AI应用的两大关键是落地和规模化,并强调数字化转型已从选择题变为生存题。IBM咨询大中华区总裁陈科典表示,未来咨询将是人与AI的结合,IBM将通过"AI+混合云"战略助力企业打造新质生产力。

  • A档评级背后的标杆力量:宁波银行综合金融服务模式解析

    宁波银行在交易商协会首次发布的"主承销商综合评价"中跻身A档,成为城商行标杆案例。该行通过"规模筑基-创新驱动-风控护航"三位一体发展模式,2024年总资产突破3.12万亿元,增速15.25%显著高于行业水平。债券承销连续五年保持区域性银行首位,全年承销规模达2596亿元,绿色债券承销规模位居城商行首位。创新推出全国首批"两新"债券等产品,为实体�

  • 九号多款新品亮相,产品力+品牌力双升级,以智能技术引领行业

    2025年5月8日,九号公司发布多款重磅新品:全新Q系列电动车专为女性设计,配备DIY装饰、动态壁纸等创新功能;M系列主打长续航与高性能,搭载自主研发的智能系统;第三代电动滑板车F3/E3系列重塑短途出行体验。产品矩阵全面升级,配备5英寸TFT智能屏、鼹鼠控等多项行业首创技术,实现智能化出行新突破。数据显示,九号已连续三年全球销量第一,高端市场占有率领先,电动滑板车全球出货量突破1400万台。凭借持续技术创新和精准市场策略,九号正引领智能短交通行业发展。

  • 科普知识:微众银行微粒贷信用贷款产品全解析

    微粒贷是微众银行推出的小额信用贷款产品,具有安全、应急、便利等特点。全程线上操作开通,无需纸质材料和抵押担保,审批流程高效,最快1分钟放款。支持5/10/20个月分期还款,按日计息,可随时提前还款且无手续费。目前采用邀请制,受邀用户可通过微信服务界面入口申请。该产品适合有短期资金周转需求的用户,提供灵活的借贷方案。

  • 上国会-凯瑞金融财务EMBA:免统考,成就全球金融领袖的黄金跳板

    上海国家会计学院与美国亚利桑那州立大学联合打造的金融财务EMBA项目,在2024年英国《金融时报》全球排名中位列全球第7、中国第3。该项目融合中国实践与国际视野,60.3%学员为企业中层以上管理者,32.9%为董事长/总经理等高管,覆盖金融、科技、制造等核心领域。学员毕业后可获得美国硕士学位、教育部认证及上海国家会计学院财务总监资格证书,实现"国际+本土"双认证体系。项目采用国际通行的申请制入学机制,免统考,注重职业成就与管理潜力。

  • 致态携多款存储产品 首次亮相台北国际电脑展COMPUTEX 2025线上展

    长江存储旗下零售品牌致态首次亮相台北国际电脑展COMPUTEX 2025线上展,展出五款采用Xtacking®技术的热门存储产品,包括首款PCIe 5.0固态硬盘TiPro9000+等。作为全球第二大电脑展,本届展会吸引30多国1400家企业参与,聚焦AI、半导体等领域。致态凭借深厚技术积累和过硬产品实力,为专业创作者、游戏玩家等不同用户群体提供精准存储解决方案。其中TiPro9000+凭借卓越性能曾获德国红点设计大奖。此次参展标志着致态拓展全球市场的新起点,未来将持续创新突破技术边界。