IBM Support

【セキュリティ情報】IBM HTTP Server の潜在的な脆弱性 (CVE-2016-8743)

Security Bulletin


Summary

IBM HTTP Server に潜在的なレスポンス分割攻撃の脆弱性が存在します。

最新の情報については下記の文書(英語)もご参照ください。
Security Bulletin: Potential vulnerability in IBM HTTP Server (CVE-2016-8743)
https://www.ibm.com/support/pages/node/289001

Vulnerability Details

CVEID: CVE-2016-8743
DESCRIPTION: Apache HTTPD は HTTP レスポンス分割攻撃に対して脆弱性があります。これは不適切なユーザーインプットバリデーションによって引き起こされます。リモートの攻撃者はこの脆弱性を悪用して、任意の HTTP ヘッダーを挿入しURL をクリックするとサーバーに分割レスポンスを返させる可能性があります。これにより、攻撃者は Web キャッシュのポイズニングやクロスサイトスクリプティングなど、さらなる攻撃を実行し機密情報を取得する可能性があります。
CVSS Base Score: 6.1
CVSS Temporal Score: 現在のスコアはこちらを参照してください。
CVSS Environmental Score*: 未定義
CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

Affected Products and Versions

この脆弱性は、WebSphere Application Server などにバンドルされている、すべての IBM HTTP Server に影響します。
  • Version 9.0
  • Version 8.5
  • Version 8.0
  • Version 7.0

なお、IBM Caching Proxy をご利用の場合は、下記のリンクもご覧ください。

IBM PI75118: CACHING PROXY ACCEPTS HTTP REQUEST LINES THAT DO NOT CONFORM WITH RFC 7230.
https://www.ibm.com/support/pages/apar/PI75118

Remediation/Fixes

個別修正PI73984の適用、もしくは、PI73984を含むFix Packを適用してください。
※PI73984 個別修正モジュールは、IHS のバージョン 8.0.0.11、 8.0.0.12 および 8.5.5.10 で修正ファイルのパッケージに問題があったため、2017年4月12日 に再公開されています。
PI73984の個別修正モジュールを 2017年4月12日 以前にダウンロードし、インストールしている場合は、PI73984をアンインストールした後、再度個別修正モジュールをダウンロードし、適用し直す必要があります。

IBM HTTP Server:

バージョン 対応策
V9.0.0.0~V9.0.0.2 -- または --
V8.5.0.0~V8.5.5.11 -- または --
V8.0.0.0~V8.0.0.13 -- または --
V7.0.0.0~V7.0.0.41
  • 個別修正で必要とされる最低限のFix Pack 7.0.0.39以降へアップデートし、
    個別修正モジュールAPAR PI73984 を適用します。
-- または --

Workarounds and Mitigations

なし

Get Notified about Future Security Bulletins

References

Off

Change History

2017/02/15 初版公開
2017/04/17 Remediation/Fixesに4/12以前のPI73984モジュールに対する注釈を追記
2021/01/19 文書中のリンク先を修正

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.

Disclaimer

Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.

[{"Product":{"code":"SSEQTP","label":"WebSphere Application Server"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":"IBM HTTP Server","Platform":[{"code":"PF002","label":"AIX"},{"code":"PF010","label":"HP-UX"},{"code":"PF016","label":"Linux"},{"code":"PF027","label":"Solaris"},{"code":"PF033","label":"Windows"}],"Version":"9.0;8.5.5;8.5;8.0;7.0","Edition":"","Line of Business":{"code":"LOB45","label":"Automation"}}]

Document Information

Modified date:
19 January 2021

UID

swg21998205