服务公告
关于WebSphere XXE 漏洞预警 (CVE-2020-4949)
2021-01-27
一、概要
近日,华为云关注到WebSphere官方发布安全公告,披露WebSphere Application Server中存在一处XML外部实体(XXE)注入漏洞(CVE-2020-4949),攻击者利用漏洞可造成敏感信息泄露。
华为云提醒使用WebSphere用户及时安排自检并做好安全加固。
参考链接:
https://www.ibm.com/support/pages/node/6408244
二、威胁级别
威胁级别:【严重】
(说明:威胁级别共四级:一般、重要、严重、紧急)
三、漏洞影响范围
影响版本:
WebSphere Application Server 9.0
WebSphere Application Server 8.5
WebSphere Application Server 8.0
WebSphere Application Server 7.0
安全版本:
WebSphere Application Server >= 9.0.5.7
WebSphere Application Server >= 8.5.5.19
WebSphere Application Server >= 8.0.0.15
WebSphere Application Server >= 7.0.0.45
四、漏洞处置
WebSphere 7.0和8.0系列目前官方不再完全维护,但官方在相应的最高版本(7.0.0.45/8.0.0.15)提供了补丁程序PH31727,受影响的用户可升级至高版本后安装补丁程序进行漏洞修复;
WebSphere 8.5系列:安装补丁程序PH31727进行漏洞修复;
WebSphere 9.0系列:安装补丁程序PH31727进行漏洞修复。
补丁程序PH31727下载地址:https://www.ibm.com/support/pages/node/6407078
华为云WAF具备对该漏洞防御能力。华为云WAF用户将“Web基础防护”状态设置为“拦截”模式,具体方法请参见配置Web基础防护规则。
注:修复漏洞前请将资料备份,并进行充分测试。