
IBM WebSphere의 신뢰할 수 없는 데이터 역직렬화 - IBM WebSphere 7,8,8.5,9
IBM WebSphere 신뢰할 수 없는 데이터의 역직렬화 - IBM WebSphere 7,8,8.5,9
제목: IBM WebSphere 신뢰할 수 없는 데이터의 역직렬화
애플리케이션: IBM WebSphere 7,8,8.5,9
설명: 애플리케이션 서버는 WASPostParam 쿠키가 존재할 때 신뢰할 수 없는 데이터를 역직렬화합니다.
이로 인해 리소스 고갈을 통한 서비스 거부(DoS) 및 잠재적인 원격 코드 실행이 발생할 수 있습니다.
작성자: Federico Dotta <[email protected]>
Maurizio Agazzini <[email protected]>
공급업체 상태: 수정됨 (PI62375)
CVE 후보: Common Vulnerabilities and Exposures 프로젝트가 이 문제에
CVE-2016-5983이라는 이름을 할당했습니다.
참조: http://lab.mediaservice.net/advisory/2016-02-websphere.txt
http://lab.mediaservice.net/code/websphere_payload.zip
http://www-01.ibm.com/support/docview.wss?uid=swg21990060
사용자 정의 양식 인증을 사용할 때 LtpaToken2 세션 쿠키가 유효하지 않으면 IBM WebSphere가 자동으로
WASPostParam 및 WASReqURL 쿠키를 설정합니다. 이 쿠키에 포함된 데이터는 사용자가 다시 로그인할 때
마지막으로 방문한 페이지와 관련 매개변수를 검색하는 데 사용됩니다.
WASPostParam은 객체 유형을 확인하지 않고 역직렬화되는 직렬화된 Java 객체입니다. 이 동작은
서비스 거부를 일으키고 잠재적으로 임의 코드를 실행하는 데 악용될 수 있습니다.
DoS를 유발할 수 있는 객체는 다음과 같은 알려진 공개 페이로드를 기반으로 합니다:
현재 IBM WebSphere에서 코드 실행을 허용하는 알려진 체인은 없지만 새로운 체인이 매일 발견되고 있습니다.
공격은 다음과 같이 재현할 수 있습니다:
사용자 정의 양식 인증으로 애플리케이션 생성
사용자 로그인 후 애플리케이션 서버가 LtpaToken2 설정
다음 내용 중 하나를 포함하는 WASPostParam 쿠키로 HTTP GET 요청 수행:
01_BigString_limited_base64.txt: 문자열 객체입니다. 서버는 정상적으로 응답합니다(객체 크기는 다음 것과 유사).
02_SerialDOS_limited_base64.txt: 애플리케이션 서버가 요청을 실행하는 데 약 2분이 소요되며 CPU 사용률이 100%가 됩니다.
03_BigString_base64.txt 문자열 객체입니다. 서버는 정상적으로 응답합니다(객체 크기는 다음 것과 유사).
04_SerialDOS_base64.txt: 애플리케이션 서버가 요청을 실행하는 데 알 수 없는 시간이 소요되며 CPU 사용률이 100%가 됩니다.
이 취약점은 IBM WebSphere Application Server의 다음 버전 및 릴리스와 이전 버전에 영향을 미칩니다:
Liberty 16.0.0.2
9.0.0.1
8.5.5.10
8.0.0.12
7.0.0.41
임시 수정 PI62375 적용
http://www-01.ibm.com/support/docview.wss?uid=swg24042712
개념 증명.
타임라인
20/08/2016 - IBM PSIRT(psirt at us.ibm.com)에 첫 번째 통신 전송
22/08/2016 - IBM 응답, PSIRT 권고 6345가 버그에 할당됨
05/10/2016 - 수정 정보(PI62375)와 함께 IBM으로부터 통신
07/10/2016 - 보안 권고 발표