安全研究

安全漏洞
IBM Rational ClearQuest多个信息泄露和跨站脚本漏洞

发布日期:2008-12-02
更新日期:2008-12-03

受影响系统:
IBM Rational ClearQuest 7.x
不受影响系统:
IBM Rational ClearQuest 7.1
IBM Rational ClearQuest 7.0.1.3
IBM Rational ClearQuest 7.0.0.4
描述:
BUGTRAQ  ID: 32576,32577
CVE(CAN) ID: CVE-2008-5324,CVE-2008-5325,CVE-2008-5326,CVE-2008-5327,CVE-2008-5328,CVE-2008-5329

IBM Rational ClearQuest是全面的软件变更、追踪管理解决方案。

IBM Rational ClearQuest中存在多个安全漏洞,允许本地或远程攻击者读取敏感信息或执行跨站脚本攻击。

1) 没有正确地过滤某些输入便返回给了用户,远程攻击者可以通过跨站脚本攻击在用户浏览器会话中执行任意HTML和脚本代码。

2) 在处理SQL连接时的错误可能导致泄露敏感信息。

3) 某些敏感信息保存到了口令编辑框中,这可能导致泄露用户和数据库口令。

4) 在维护工具中编辑连接配置文件时未经加密的保存了某些敏感信息,攻击者可以通过访问内存中对象获得数据库口令。

<*来源:IBM (ncsupp@ca.ibm.com
  
  链接:http://secunia.com/advisories/32847/
        http://www-01.ibm.com/support/docview.wss?uid=swg1PK30938
        http://www-01.ibm.com/support/docview.wss?uid=swg1PK69316
        http://www-01.ibm.com/support/docview.wss?uid=swg1PK65908
        http://www-01.ibm.com/support/docview.wss?uid=swg1PK38745
*>

建议:
厂商补丁:

IBM
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.ers.ibm.com/

浏览次数:2520
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障