IBM Support

WebSphere Application Server 管理コンソールにおける潜在的なクロスサイトスクリプティング脆弱性 (CVE-2016-8934)

Security Bulletin


Summary

WebSphere Application Server の管理コンソールにおいて潜在的なクロスサイトスクリプティング脆弱性が報告されました。

Vulnerability Details

最新の情報については、下記URLの文書(英語)をご参照ください。
Security Bulletin: Potential cross-site scripting in the Admin Console for WebSphere Application Server (CVE-2016-8934)
https://www.ibm.com/support/pages/node/554493

 
CVEID: CVE-2016-8934
DESCRIPTION:
IBM WebSphere Application Server に潜在的なクロスサイトスクリプティング脆弱性が発生する可能性があります。この脆弱性により、Web UIに任意のJavaScriptコードを埋め込むことができ、クリデンシャル情報が漏洩する可能性があります。

CVSS Base Score: 5.4
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/118594 for the current score
CVSS Environmental Score*: Undefined
CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N)

Affected Products and Versions

この脆弱性は、すべてのバージョンのWebSphere Application Server traditional において影響があります。
  • V9.0
  • V8.5.5
  • V8.5
  • V8.0
  • V7.0

Remediation/Fixes

お使いの環境に該当する個別修正(PI70169 / PI70627) の適用、もしくは、そららを含むFix Packを適用してください。

V9.0 WebSphere Application Server:

バージョン 対応策
V9.0.0.0~V9.0.0.2
  • 個別修正モジュールAPAR PI70169 および PI70627 を適用します。

-- または --
  • Fix Pack 9.0.0.3以降を適用します。
     

V8.5/V8.0/7.0 WebSphere Application Server Traditional および Hypervisor Edition:

バージョン 対応策
V8.5.0.0~V8.5.5.11
  • Fix pack 8.5.5.0以降にアップデートし、個別修正モジュールAPAR PI70169PI70627 を適用します。
-- または --
  • Fix Pack 8.5.5.12を適用します。
     
V8.0.0.0~V8.0.0.12
  • Fix Pack 8.0.0.5以降にアップデートし、個別修正モジュールAPAR PI70169PI70627 を適用します。

-- または --
  • Fix Pack 8.0.0.13以降を適用します。
     
V7.0.0.0~V7.0.0.41
  • Fix Pack 7.0.0.31以降にアップデートし、個別修正モジュールAPAR PI70169PI70627 を適用します。

-- または --
  • Fix Pack 7.0.0.43以降を適用します。
     

Get Notified about Future Security Bulletins

References

Off

Change History

2016/12/15 初版発行
2021/02/12 リンクURL修正

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.

Disclaimer

Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.

[{"Product":{"code":"SSEQTP","label":"WebSphere Application Server"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":"General","Platform":[{"code":"PF002","label":"AIX"},{"code":"PF010","label":"HP-UX"},{"code":"PF012","label":"IBM i"},{"code":"PF016","label":"Linux"},{"code":"PF027","label":"Solaris"},{"code":"PF033","label":"Windows"},{"code":"PF035","label":"z\/OS"}],"Version":"9.0;8.5.5;8.5;8.0;7.0","Edition":"Base;Developer;Express;Network Deployment","Line of Business":{"code":"LOB45","label":"Automation"}}]

Document Information

Modified date:
12 February 2021

UID

swg21996040