2017-0968: IBM Security Access Manager, IBM Security Access Manager Appliance: Mehrere Schwachstellen ermöglichen u.a. das Ausspähen von Informationen
Historie:
- Version 1 (2017-06-07 12:42)
- Neues Advisory
Betroffene Software
Netzwerk
Sicherheit
Betroffene Plattformen
Hardware
Netzwerk
IBM
Beschreibung:
IBM Security Access Manager Appliances sind verwundbar gegenüber einem sogenannten Geburtstagsangriff (Birthday Attack, SWEET32), der einem entfernten, nicht authentisierten Angreifer das Umgehen von Sicherheitsvorkehrungen erlaubt, und enthalten zwei weitere Schwachstellen, die einem entfernten, einfach authentisierten Angreifer das Ausspähen von Informationen und die Eskalation von Privilegien ermöglichen.
Die TLS/SSL-Schwachstelle CVE-2016-2183 betrifft alle Firmware-Versionen des IBM Security Access Manager for Web 7.0 und 8.0, des IBM Security Access Manager for Mobile 8.0 und des IBM Security Access Manager 9.0. IBM Security Access Manager 9.0 Appliances sind auch von den Schwachstellen CVE-2016-3019 und CVE-2016-3051 betroffen.
Zur Behebung der TLS/SSL-Schwachstelle im IBM Security Access Manager for Web 7.0 steht der Interim Fix 30 bereit. Für den IBM Security Access Manager for Web 8.0 und for Mobile 8.0 steht jeweils die Version 8.0.1.6 als Sicherheitsupdate zur Verfügung, der IBM Security Access Manager 9.0 kann auf Version 9.0.3.0 gebracht werden, um diese Schwachstelle sowie CVE-2016-3051 zu beheben. Zur Behebung der Schwachstelle CVE-2016-3019 muss zusätzlich 9.0.3.0 IF0001 installiert werden.
Schwachstellen:
CVE-2016-2183
Schwachstelle in SSL/TLS ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2016-3019
Schwachstelle in IBM Security Access Manager ermöglicht Ausspähen von InformationenCVE-2016-3051
Schwachstelle in IBM Security Access Manager ermöglicht Privilegieneskalation
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.