Für IBM Java wurde ein Update für den IT-Sicherheitshinweis zu einer bekannten Schwachstelle veröffentlicht. Eine Beschreibung der Sicherheitslücken inklusive der neuesten Updates sowie Infos zu den betroffenen Betriebssystemen Linux, UNIX und Windows und Produkten lesen Sie hier.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 17.12.2024 ein Update zu einer am 01.06.2022 bekanntgewordenen Sicherheitslücke mit mehreren Schwachstellen für IBM Java veröffentlicht. Betroffen von der Sicherheitslücke sind die Betriebssysteme Linux, UNIX und Windows sowie die Produkte IBM VIOS, IBM Business Automation Workflow, IBM Security Guardium, IBM Rational Directory Server (RDS), IBM Tivoli Monitoring, IBM Maximo Asset Management, IBM AIX, IBM InfoSphere Information Server, IBM WebSphere Application Server, Red Hat Enterprise Linux, IBM FileNet Content Manager, IBM Tivoli Network Manager, SUSE Linux, IBM Rational Business Developer, IBM Power Hardware Management Console, IBM QRadar SIEM, IBM Java, IBM Tivoli Netcool/OMNIbus und IBM Informix.
Die neuesten Hersteller-Empfehlungen bezüglich Updates, Workarounds und Sicherheitspatches für diese Sicherheitslücke finden Sie hier: IBM Security Bulletin 7179223 (Stand: 17.12.2024). Weitere nützliche Links werden weiter unten in diesem Artikel aufgeführt.
Mehrere Schwachstellen für IBM Java - Risiko: mittel
Risikostufe: 3 (mittel)
CVSS Base Score: 6,5
CVSS Temporal Score: 5,7
Remoteangriff: Ja
Zur Bewertung der Verwundbarkeit von Computersystemen wird das Common Vulnerability Scoring System (CVSS) angewandt. Der CVSS-Standard ermöglicht es, potenzielle oder tatsächliche Sicherheitslücken auf Basis verschiedener Kriterien miteinander zu vergleichen, um Gegenmaßnahmen besser priorisieren zu können. Für die Schweregrade einer Schwachstelle werden die Attribute "keine", "niedrig", "mittel", "hoch" und "kritisch" verwendet. Der Base Score bewertet die Voraussetzungen für einen Angriff (u.a. Authentifizierung, Komplexität, Privilegien, Userinteraktion) sowie dessen Konsequenzen. Der Temporal Score berücksichtigt darüber hinaus zeitliche Veränderungen hinsichtlich der Gefahrenlage. Der Schweregrad der hier behandelten Schwachstelle wird nach dem CVSS mit einem Base Score von 6,5 als "mittel" eingeschätzt.
IBM Java Bug: Auswirkungen bei Ausnutzung der bekannten Schwachstellen
IBM Java Runtime ist die Java Runtime Environment (kurz JRE) Portierung von IBM.
Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in IBM Java ausnutzen, um die Integrität und die Verfügbarkeit zu gefährden.
Klassifiziert wurden die Schwachstellen mithilfe des CVE-Referenziersystems (Common Vulnerabilities and Exposures) durch die individuellen Seriennummern CVE-2021-35561, CVE-2022-21299, CVE-2022-21426, CVE-2022-21434, CVE-2022-21443 und CVE-2022-21496.
Von der Sicherheitslücke betroffene Systeme im Überblick
Betriebssysteme
Linux, UNIX, Windows
Produkte
IBM VIOS 3.1 (cpe:/a:ibm:vios)
IBM Business Automation Workflow 21.0.2 (cpe:/a:ibm:business_automation_workflow)
IBM Security Guardium 11.4 (cpe:/a:ibm:security_guardium)
IBM Business Automation Workflow 21.0.3 (cpe:/a:ibm:business_automation_workflow)
IBM Business Automation Workflow 22.0.1 (cpe:/a:ibm:business_automation_workflow)
IBM Rational Directory Server (RDS) 5.2.1 (cpe:/a:ibm:rational_directory_server)
IBM Tivoli Monitoring 6.3.0 (cpe:/a:ibm:tivoli_monitoring)
IBM Business Automation Workflow 18.0.0.0 (cpe:/a:ibm:business_automation_workflow)
IBM Business Automation Workflow 18.0.0.1 (cpe:/a:ibm:business_automation_workflow)
IBM Maximo Asset Management 7.6.1 (cpe:/a:ibm:maximo_asset_management)
IBM Security Guardium 10.6 (cpe:/a:ibm:security_guardium)
IBM Business Automation Workflow 18.0.0.2 (cpe:/a:ibm:business_automation_workflow)
IBM Business Automation Workflow 19.0.0.1 (cpe:/a:ibm:business_automation_workflow)
IBM AIX 7.2 (cpe:/o:ibm:aix)
IBM InfoSphere Information Server 11.7 (cpe:/a:ibm:infosphere_information_server)
IBM WebSphere Application Server (cpe:/a:ibm:websphere_application_server)
IBM Business Automation Workflow 19.0.0.2 (cpe:/a:ibm:business_automation_workflow)
IBM Business Automation Workflow 19.0.0.3 (cpe:/a:ibm:business_automation_workflow)
Red Hat Enterprise Linux (cpe:/o:redhat:enterprise_linux)
IBM Security Guardium 11.1 (cpe:/a:ibm:security_guardium)
IBM Security Guardium 11.0 (cpe:/a:ibm:security_guardium)
IBM FileNet Content Manager 5.5.4 (cpe:/a:ibm:filenet_content_manager)
IBM Security Guardium 11.2 (cpe:/a:ibm:security_guardium)
IBM Business Automation Workflow 20.0.0.1 (cpe:/a:ibm:business_automation_workflow)
IBM Business Automation Workflow 20.0.0.2 (cpe:/a:ibm:business_automation_workflow)
IBM Tivoli Monitoring (cpe:/a:ibm:tivoli_monitoring)
IBM Tivoli Network Manager 3.9 (cpe:/a:ibm:tivoli_network_manager)
SUSE Linux (cpe:/o:suse:suse_linux)
IBM Rational Business Developer 9.1 (cpe:/a:ibm:rational_business_developer)
IBM Rational Business Developer 9.5 (cpe:/a:ibm:rational_business_developer)
IBM Tivoli Network Manager 4.1.1 (cpe:/a:ibm:tivoli_network_manager)
IBM Tivoli Network Manager 4.2 (cpe:/a:ibm:tivoli_network_manager)
IBM Power Hardware Management Console V9 (cpe:/a:ibm:hardware_management_console)
IBM AIX 7.3 (cpe:/o:ibm:aix)
IBM QRadar SIEM 7.5 (cpe:/a:ibm:qradar_siem)
IBM Power Hardware Management Console V10 (cpe:/a:ibm:hardware_management_console)
IBM Java <7.0.11.10 (cpe:/a:ibm:jre)
IBM Java 7.0.11.10 (cpe:/a:ibm:jre)
IBM Java <7.1.5.10 (cpe:/a:ibm:jre)
IBM Java 7.1.5.10 (cpe:/a:ibm:jre)
IBM Java <8.0.7.10 (cpe:/a:ibm:jre)
IBM Java 8.0.7.10 (cpe:/a:ibm:jre)
IBM Rational Business Developer 9.6 (cpe:/a:ibm:rational_business_developer)
IBM Rational Business Developer 9.7 (cpe:/a:ibm:rational_business_developer)
IBM Business Automation Workflow (cpe:/a:ibm:business_automation_workflow)
IBM FileNet Content Manager 5.5.8 (cpe:/a:ibm:filenet_content_manager)
IBM FileNet Content Manager 5.5.9 (cpe:/a:ibm:filenet_content_manager)
IBM QRadar SIEM 7.4 (cpe:/a:ibm:qradar_siem)
IBM Tivoli Netcool/OMNIbus 8.1.0 (cpe:/a:ibm:tivoli_netcool%2fomnibus)
IBM Tivoli Network Manager 4.2.0 (cpe:/a:ibm:tivoli_network_manager)
IBM Business Automation Workflow 19.0.0.3-22.0.2 (cpe:/a:ibm:business_automation_workflow)
IBM Informix Dynamic Server (cpe:/a:ibm:informix)
Allgemeine Empfehlungen zum Umgang mit IT-Sicherheitslücken
- Anwender der betroffenen Anwendungen sollten diese auf dem aktuellsten Stand halten. Hersteller sind bei Bekanntwerden von Sicherheitslücken dazu angehalten, diese schnellstmöglich durch Entwicklung eines Patches oder eines Workarounds zu beheben. Sollten Sicherheitspatches verfügbar sein, installieren Sie diese zeitnah.
- Konsultieren Sie zu Informationszwecken die im nächsten Abschnitt aufgeführten Quellen. Häufig enthalten diese weiterführende Informationen zur aktuellsten Version der betreffenden Software sowie zur Verfügbarkeit von Sicherheitspatches oder Hinweise zu Workarounds.
- Wenden Sie sich bei weiteren Fragen oder Unsicherheiten an Ihren zuständigen Administrator. IT-Sicherheitsverantwortliche sollten regelmäßig prüfen, wann das herstellende Unternehmen ein neues Sicherheitsupdate zur Verfügung stellt.
Quellen zu Updates, Patches und Workarounds
An dieser Stelle befinden sich weiterführende Links mit Informationen über Bug-Reports, Security-Fixes und Workarounds.
IBM Security Bulletin 7179223 vom 2024-12-17 (17.12.2024)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/7179223
IBM Security Bulletin 6983442 vom 2023-08-31 (30.08.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6983442
IBM Security Bulletin (05.06.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/7001287
IBM Security Bulletin 6999743 vom 2023-05-31 (31.05.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6999743
IBM Security Bulletin 6998705 vom 2023-05-26 (25.05.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6998705
IBM Security Bulletin 6995887 vom 2023-05-19 (21.05.2023)
Weitere Informationen finden Sie unter: https://aix.software.ibm.com/aix/efixes/security/java_may2023_advisory.asc
Red Hat Security Advisory RHSA-2023:3136 vom 2023-05-17 (16.05.2023)
Weitere Informationen finden Sie unter: https://access.redhat.com/errata/RHSA-2023:3136
IBM Security Bulletin 6991667 vom 2023-05-16 (15.05.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6991667
IBM Security Bulletin 6988347 vom 2023-05-09 (09.05.2023)
Weitere Informationen finden Sie unter: http://www.ibm.com/support/pages/node/6988347
SUSE Security Update SUSE-SU-2023:1823-1 vom 2023-05-04 (04.05.2023)
Weitere Informationen finden Sie unter: https://lists.suse.com/pipermail/sle-security-updates/2023-May/014730.html
IBM Security Bulletin 6987835 vom 2023-05-02 (02.05.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6987835
SUSE Security Update SUSE-SU-2023:1850-1 vom 2023-04-14 (16.04.2023)
Weitere Informationen finden Sie unter: https://lists.suse.com/pipermail/sle-security-updates/2023-April/014464.html
IBM Security Bulletin 6983492 vom 2023-04-13 (13.04.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6983492
IBM Security Bulletin 6852783 vom 2023-01-05 (05.01.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6852783
IBM Security Bulletin 6852781 vom 2023-01-05 (05.01.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6852781
IBM Security Bulletin 6852779 vom 2023-01-05 (05.01.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6852779
IBM Security Bulletin 6852241 vom 2022-12-30 (01.01.2023)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6852241
IBM Security Bulletin 6848847 vom 2022-12-21 (20.12.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6848847
IBM Security Bulletin 6839563 vom 2022-11-16 (15.11.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-ibm-sdk-java-technology-edition-security-update-july-2022/
IBM Security Bulletin 6830499 vom 2022-10-20 (19.10.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-multiple-vulnerabilities-in-ibm-java-sdk-affects-ibm-websphere-application-server-april-2022-cpu-that-is-bundled-with-ibm-websphere-application-server-patterns/
IBM Security Bulletin 6828555 vom 2022-10-12 (11.10.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-multiple-vulnerabilities-in-ibm-java-sdk-affect-ibm-security-guardium-26/
IBM Security Bulletin 6826699 vom 2022-10-05 (04.10.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-a-vulnerability-in-ibm-java-sdk-and-ibm-java-runtime-affects-ibm-qradar-siem-2/
IBM Security Bulletin 6826661 vom 2022-10-05 (04.10.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-vulnerability-in-ibm-java-sdk-and-ibm-java-runtime-affects-rational-business-developer-9/
IBM Security Bulletin 6826659 vom 2022-10-05 (04.10.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-multiple-vulnerabilities-in-ibm-java-sdk-and-ibm-java-runtime-affect-rational-business-developer-7/
IBM Security Bulletin 6618045 vom 2022-10-01 (03.10.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-vulnerabilities-in-ibm-java-included-with-ibm-tivoli-monitoring-4/
IBM Security Bulletin 6611993 vom 2022-08-12 (14.08.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/blogs/psirt/security-bulletin-ibm-java-sdk-and-ibm-java-runtime-for-ibm-i-are-vulnerable-to-unauthenticated-attacker-to-cause-a-denial-of-service-or-low-integrity-impact-due-to-multiple-vulnerabilities/
Red Hat Security Advisory RHSA-2022:5837 vom 2022-08-02 (02.08.2022)
Weitere Informationen finden Sie unter: https://access.redhat.com/errata/RHSA-2022:5837
IBM Security Bulletin vom 2022-06-01 (01.06.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6591179
IBM Security Bulletin vom 2022-06-01 (01.06.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6591185
IBM Security Bulletin vom 2022-06-01 (01.06.2022)
Weitere Informationen finden Sie unter: https://www.ibm.com/support/pages/node/6591183
Versionshistorie dieses Sicherheitshinweises
Dies ist die 24. Version des vorliegenden IT-Sicherheitshinweises für IBM Java. Bei Bekanntgabe weiterer Updates wird dieser Text aktualisiert. Die vorgenommenen Änderungen können Sie anhand der folgenden Versionshistorie nachvollziehen.
01.06.2022 - Initiale Fassung
02.08.2022 - Neue Updates von Red Hat aufgenommen
14.08.2022 - Neue Updates von IBM aufgenommen
03.10.2022 - Neue Updates von IBM aufgenommen
04.10.2022 - Neue Updates von IBM aufgenommen
11.10.2022 - Neue Updates von IBM aufgenommen
19.10.2022 - Neue Updates von IBM aufgenommen
15.11.2022 - Neue Updates von IBM aufgenommen
20.12.2022 - Neue Updates von IBM aufgenommen
01.01.2023 - Neue Updates von IBM aufgenommen
05.01.2023 - Neue Updates von IBM aufgenommen
13.04.2023 - Neue Updates von IBM aufgenommen
16.04.2023 - Neue Updates von SUSE aufgenommen
02.05.2023 - Neue Updates von IBM aufgenommen
04.05.2023 - Neue Updates von SUSE aufgenommen
09.05.2023 - Neue Updates von IBM und IBM-APAR aufgenommen
15.05.2023 - Neue Updates von IBM aufgenommen
16.05.2023 - Neue Updates von Red Hat aufgenommen
21.05.2023 - Neue Updates von IBM aufgenommen
25.05.2023 - Neue Updates von IBM aufgenommen
31.05.2023 - Neue Updates von IBM aufgenommen
05.06.2023 - Neue Updates von IBM aufgenommen
30.08.2023 - Neue Updates von IBM aufgenommen
17.12.2024 - Neue Updates von IBM aufgenommen
+++ Redaktioneller Hinweis: Dieser Text wurde auf Basis aktueller BSI-Daten generiert und wird je nach Warnlage datengetrieben aktualisiert. Feedback und Anmerkungen nehmen wir unter hinweis@news.de entgegen. +++
Folgen Sie News.de schon bei Facebook, Twitter, Pinterest und YouTube? Hier finden Sie brandheiße News, aktuelle Videos und den direkten Draht zur Redaktion.
kns/roj/news.de
Erfahren Sie hier mehr über die journalistischen Standards und die Redaktion von news.de.