IBM Support

【セキュリティ情報】IBM WebSphere MQ エクスプローラーがクレデンシャルを保護しない脆弱性
(CVE-2015-1967)

Security Bulletin


Summary

IBM WebSphere MQ エクスプローラーは、認証のためにリモート・キュー・マネージャーにユーザーIDとパスワード資格情報を送信するように設定することができます。MQエクスプローラーで互換性モードをオフにした場合、パスワードは、TLSなどの任意のトランスポートレベルのセキュリティで保護された形で送られなければなりません。

IBM WebSphere MQ8.0.0.2以前のリリースではMQエクスプローラーの実装では、常に互換性モードが有効になり、パスワードの認証情報が平文で送信されます。

Vulnerability Details

脆弱性の詳細:

CVEID: CVE-2015-1967
DESCRIPTION:
IBM WebSphere MQ could allow authentication credentials to pass in plaintext, even when the server is configured to protect passwords. An attacker could obtain this information using man in the middle techniques.
CVSS Base Score: 4.3
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/103583 for the current score
CVSS Environmental Score*: Undefined
CVSS Vector: (AV:N/AC:M/Au:N/C:P/I:N/A:N)

Affected Products and Versions

影響のある製品・バージョン:

次の製品に影響があります。

・IBM WebSphere MQ 8.0.0.2 未満

Remediation/Fixes

修正策:

Fix Pack 8.0.0.3 以降を導入してください。

Workarounds and Mitigations

回避策/軽減策:
IBMはチャネルのCipherSpecを構成することにより、MQ Explorerおよびリモート・キュー・マネージャーとの間のチャネル接続でトランスポート・レベルのセキュリティを使用することを強くお勧めします。

non-NULL CipherSpecを使用するように構成されたチャネルは、パスワードの資格情報だけでなく、MQエクスプローラーとキューマネージャーのすべてのデータを保護します。

Get Notified about Future Security Bulletins

References

Off
.
参照情報:

[IBMサイト]
この文書は、米国 IBM 社の資料を翻訳した参考文書です。翻訳元の文書は、以下のリンクよりご参照ください。
Security Bulletin: IBM WebSphere MQ Explorer does not protect credentials (CVE-2015-1967)

公開済みのフィックスパックについては、以下のサイトよりご利用いただけます。
Recommended fixes for WebSphere MQ

フィックス・パックの公開予定については、以下のサイトよりご確認いただけます。
WebSphere MQ planned maintenance release dates

[CVSS情報]
独立行政法人 情報処理推進機構: 共通脆弱性評価システムCVSS概説
JVN iPedia: CVSS計算ソフトウェア日本語版

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.

Disclaimer

Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.

[{"Product":{"code":"SSFKSJ","label":"WebSphere MQ"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":"MQ Explorer \/ Remote admin","Platform":[{"code":"PF016","label":"Linux"},{"code":"PF033","label":"Windows"}],"Version":"8.0","Edition":"All Editions","Line of Business":{"code":"LOB45","label":"Automation"}}]

Document Information

Modified date:
15 June 2018

UID

swg21962364