【误差通告】IBM Spectrum Protect Plus目录遍历与恣意代码执行误差(CVE-2020-4711,CVE-2020-4703)通告
2020-09-17
一. 误差概述
9月15日,九游老哥科技监测到IBM官方宣布清静通告,修复了Spectrum Protect Plus的治理控制台中保存的目录遍历误差(CVE-2020-4711)与恣意代码执行误差(CVE-2020-4703)。CVE-2020-4711是Spectrum Protect Plus的剧本/opt/ECX/tools/scripts/restore_wrapper.sh中的目录遍历误差,未经身份验证的攻击者可通过发送特制的HTTP请求审查系统上的恣意文件。CVE-2020-4703允许经由身份验证的攻击者上载恣意文件,从而在易受攻击的服务器上执行恣意代码,此误差是由于6月份披露的CVE-2020-4470修复不完整所造成的。现在PoC已果真,请相关用户接纳步伐举行防护。
IBM Spectrum Protect Plus是用于虚拟情形的数据掩护和可用性解决计划,可作为自力解决计划来实验,或者与 IBM Spectrum Protect 情形集成,从而大规模高效转移副本用于恒久存储和数据羁系。
参考链接:
https://www.ibm.com/support/pages/node/6328867
二. 影响规模
受影响版本
10.1.0<= IBM Spectrum Protect Plus <=10.1.6
三. 误差防护
3.1 官方升级
现在官方已针对以上误差宣布了修复包,请受影响的用户尽快装置更新举行防护,下载链接及装置说明:https://www.ibm.com/support/pages/node/6254732
声明
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。
九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。
关于九游老哥科技
九游老哥(简称九游老哥科技)建设于2000年4月,总部位于北京。在海内外设有40个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有焦点竞争力的清静产品及解决计划,资助客户实现营业的清静顺畅运行。
基于多年的清静攻防研究,九游老哥科技在网络及终端清静、互联网基础清静、合规及清静治理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程清静评估以及Web清静防护等产品以及专业清静服务。
九游老哥于2014年1月29日起在深圳证券生意所创业板上市,股票简称:九游老哥科技,股票代码:300369。

九游老哥云





