IBM Support

【セキュリティ情報】IBM WebSphere MQ JMSクライアント デシリアライゼーションRCEの脆弱性(CVE-2016-0360)

Created by Makoto Tomota on
Published URL:
https://www.ibm.com/support/pages/node/289271
289271

Security Bulletin


Summary

JMSObjectMessageクラス内に潜在的な脆弱性が存在します。このクラスは、IBM WebSphere MQのJava Message Service実装の一部として提供しています。

Vulnerability Details


JMSオブジェクトメッセージは、メッセージペイロードのマーシャリング/アンマーシャリング処理はJava シリアライゼーションに依存します。信頼できないデータのデシリアライズはセキュリティ上の欠陥につながります。 リモートの攻撃者はこれを使用して、JMS ObjectMessageを使用しているアプリケーションの権限で任意のコードを実行できます。 さらに、ObjectMessageタイプのメッセージを使用するアプリケーションは、ObjectMessage.getObject()呼び出しでオブジェクトをデシリアライゼーションするときに脆弱となる可能性があります。

 


最新の情報については、下記URLの文書(英語)をご参照ください。
Security Bulletin: IBM WebSphere MQ JMS client deserialization RCE vulnerability (CVE-2016-0360)
http://www.ibm.com/support/docview.wss?uid=swg21983457

CVEID: CVE-2016-0360
DESCRIPTION:
IBM Websphere MQ JMSクライアントは、信頼できないソースからオブジェクトをデシリアル化するクラスを提供します。 これにより、悪意のあるユーザーが脆弱なクラスをクラスパスに追加することにより、任意のJavaコードを実行する可能性があります。

CVSS Base Score: 8.1
CVSS Temporal Score: See https://exchange.xforce.ibmcloud.com/vulnerabilities/111930 for the current score
CVSS Environmental Score*: Undefined
CVSS Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)

Affected Products and Versions

この脆弱性は、WebSphere MQの下記のバージョン、メンテナンス・レベルにおいて影響を受けます。

  • IBM MQ 9.0
  • IBM MQ 9.0.0.0 のみ


  • IBM WebSphere MQ 8.0
  • IBM WebSphere MQ 8.0.0.0 - 8.0.0.5


  • IBM WebSphere MQ 7.5
  • IBM WebSphere MQ 7.5.0.0 - 7.5.0.7


  • IBM WebSphere MQ 7.1
  • IBM WebSphere MQ 7.1.0.0 - 7.1.0.8


  • IBM WebSphere MQ 7.0.1
  • IBM WebSphere MQ 7.0.1.0 - 7.0.1.14


Remediation/Fixes

次の個別修正(iFix) もしくは、Fix Pack を導入してください。

  • IBM MQ 9.0 (長期サポート:Long Term Support)
  • IT14385 の適用は、readme に記載された手順に従ってください。

    また、この修正は、Fix Pack 9.0.0.1 に含まれる予定です。

  • IBM MQ 9.0 (継続デリバリー:Continuous Delivery)

  • IBM MQ 9.0.1ではこの脆弱性に対応可能です。

    最新のIBM MQ 9.0 の最新バージョンを導入し、 IBM Knowledge Center ClassName allowlisting in JMS ObjectMessage の手順に従ってください。

  • IBM WebSphere MQ 8.0
  • この修正は、Fix Pack8.0.0.6 に含まれる予定です。


    暫定的に以下のWorkaround and Mitgations (回避策 and 軽減策)セクションを参照してください。

  • IBM WebSphere MQ 7.5
  • IT14385 の適用は、readme に記載された手順に従ってください。

    また、この修正は、Fix Pack 7.5.0.8 に含まれる予定です。

  • IBM WebSphere MQ 7.1
  • IT14385 の適用は、readme に記載された手順に従ってください。

    また、この修正は、Fix Pack 7.1.0.9 に含まれる予定です。


  • IBM WebSphere MQ 7.0.1
  • IT14385 の適用は、readme に記載された手順に従ってください。

Workarounds and Mitigations

IBM WebSphere MQは、JMS仕様の一部としてオブジェクト・メッセージをサポートしますが、ObjectMessageの使用は推奨されません。 この脆弱性を緩和するには、JSONやXMLなど、このセキュリティ上の欠陥を含まないメッセージタイプを使用する必要があります。安全な送信者からのメッセージ送信であることを確実にするために、MQのAMS(Advanced Message Security)などのセキュリティメカニズムを使用できます。

Get Notified about Future Security Bulletins

References

Off

*The CVSS Environment Score is customer environment specific and will ultimately impact the Overall CVSS Score. Customers can evaluate the impact of this vulnerability in their environments by accessing the links in the Reference section of this Security Bulletin.

Disclaimer

Review the IBM security bulletin disclaimer and definitions regarding your responsibilities for assessing potential impact of security vulnerabilities to your environment.

[{"Product":{"code":"SSFKSJ","label":"WebSphere MQ"},"Business Unit":{"code":"BU053","label":"Cloud & Data Platform"},"Component":"Java","Platform":[{"code":"PF002","label":"AIX"},{"code":"PF010","label":"HP-UX"},{"code":"PF012","label":"IBM i"},{"code":"PF016","label":"Linux"},{"code":"PF027","label":"Solaris"},{"code":"PF033","label":"Windows"}],"Version":"9.0;8.0;7.5;7.1;7.0.1","Edition":"","Line of Business":{"code":"LOB45","label":"Automation"}}]

Document Information

Modified date:
15 June 2018

UID

swg21997043