Security Bulletin
Summary
JMSObjectMessageクラス内に潜在的な脆弱性が存在します。このクラスは、IBM WebSphere MQのJava Message Service実装の一部として提供しています。
Vulnerability Details
JMSオブジェクトメッセージは、メッセージペイロードのマーシャリング/アンマーシャリング処理はJava シリアライゼーションに依存します。信頼できないデータのデシリアライズはセキュリティ上の欠陥につながります。 リモートの攻撃者はこれを使用して、JMS ObjectMessageを使用しているアプリケーションの権限で任意のコードを実行できます。 さらに、ObjectMessageタイプのメッセージを使用するアプリケーションは、ObjectMessage.getObject()呼び出しでオブジェクトをデシリアライゼーションするときに脆弱となる可能性があります。
最新の情報については、下記URLの文書(英語)をご参照ください。
Security Bulletin: IBM WebSphere MQ JMS client deserialization RCE vulnerability (CVE-2016-0360)
http://www.ibm.com/support/docview.wss?uid=swg21983457
| CVEID: CVE-2016-0360 DESCRIPTION: IBM Websphere MQ JMSクライアントは、信頼できないソースからオブジェクトをデシリアル化するクラスを提供します。 これにより、悪意のあるユーザーが脆弱なクラスをクラスパスに追加することにより、任意のJavaコードを実行する可能性があります。 CVSS Base Score: 8.1 |
Affected Products and Versions
この脆弱性は、WebSphere MQの下記のバージョン、メンテナンス・レベルにおいて影響を受けます。
- IBM MQ 9.0
IBM MQ 9.0.0.0 のみ
- IBM WebSphere MQ 8.0
IBM WebSphere MQ 8.0.0.0 - 8.0.0.5
- IBM WebSphere MQ 7.5
IBM WebSphere MQ 7.5.0.0 - 7.5.0.7
- IBM WebSphere MQ 7.1
IBM WebSphere MQ 7.1.0.0 - 7.1.0.8
- IBM WebSphere MQ 7.0.1
IBM WebSphere MQ 7.0.1.0 - 7.0.1.14
Remediation/Fixes
次の個別修正(iFix) もしくは、Fix Pack を導入してください。
- IBM MQ 9.0 (長期サポート:Long Term Support)
- IBM MQ 9.0 (継続デリバリー:Continuous Delivery)
- IBM WebSphere MQ 8.0
- IBM WebSphere MQ 7.5
- IBM WebSphere MQ 7.1
IT14385 の適用は、readme に記載された手順に従ってください。
また、この修正は、Fix Pack 9.0.0.1 に含まれる予定です。
IBM MQ 9.0.1ではこの脆弱性に対応可能です。
最新のIBM MQ 9.0 の最新バージョンを導入し、 IBM Knowledge Center ClassName allowlisting in JMS ObjectMessage の手順に従ってください。
この修正は、Fix Pack8.0.0.6 に含まれる予定です。
暫定的に以下のWorkaround and Mitgations (回避策 and 軽減策)セクションを参照してください。
IT14385 の適用は、readme に記載された手順に従ってください。
また、この修正は、Fix Pack 7.5.0.8 に含まれる予定です。
IT14385 の適用は、readme に記載された手順に従ってください。
また、この修正は、Fix Pack 7.1.0.9 に含まれる予定です。
- IBM WebSphere MQ 7.0.1
IT14385 の適用は、readme に記載された手順に従ってください。
Workarounds and Mitigations
IBM WebSphere MQは、JMS仕様の一部としてオブジェクト・メッセージをサポートしますが、ObjectMessageの使用は推奨されません。 この脆弱性を緩和するには、JSONやXMLなど、このセキュリティ上の欠陥を含まないメッセージタイプを使用する必要があります。安全な送信者からのメッセージ送信であることを確実にするために、MQのAMS(Advanced Message Security)などのセキュリティメカニズムを使用できます。
Get Notified about Future Security Bulletins
References
*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.
Disclaimer
Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.
Was this topic helpful?
Document Information
Modified date:
15 June 2018
UID
swg21997043