安全客周刊 08月25日
IBM Jazz Team Server存在高危漏洞,影响ELM多款产品
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

IBM发布安全公告,修复了其Jazz Team Server中的一个高危漏洞(CVE-2025-36157),CVSS评分高达9.8。该漏洞允许未经认证的远程攻击者更新服务器配置文件,可能导致拒绝服务。受影响的产品包括IBM Engineering Lifecycle Management套件中的多款核心产品,如Engineering Workflow Management、Engineering Test Management等。IBM强烈建议用户立即升级至指定iFix版本,并修改服务器高级属性setup.isRegistrationHandlerServiceOpen为False以缓解风险。此漏洞对依赖IBM ELM的企业构成了严重威胁。

🛡️ **关键漏洞影响广泛**: IBM Jazz Team Server存在编号为CVE-2025-36157的高危漏洞,CVSS评分为9.8,允许未经身份验证的远程攻击者更新服务器配置文件,执行未授权操作,最终可能导致拒绝服务。此漏洞直接威胁到依赖该服务器的企业系统安全。

⚙️ **受影响产品线**: 该漏洞波及IBM工程生命周期管理(ELM)套件中的多款核心产品,包括但不限于Jazz Foundation、Engineering Workflow Management、Engineering Test Management、DOORS Next等。具体受影响的版本范围从7.0.2至7.1.0的多个iFix版本。

🚨 **紧急修复与缓解措施**: IBM强烈建议用户立即采取行动,通过升级至指定的iFix版本(如7.0.2 iFix035-sec,7.0.3 iFix018-sec,7.1.0 iFix004-sec或更高版本)来修复此漏洞。此外,管理员还需在Jazz Team Server的高级属性中将setup.isRegistrationHandlerServiceOpen设置为False。

发布时间 : 2025-08-25 17:48:18

IBM已发布安全公告,修复其Jazz Team Server中的高危漏洞。该基于Java的Web应用是IBM工程生命周期管理(ELM)套件多款产品的底层支撑。此漏洞编号为CVE-2025-36157,CVSS评分达9.8分,对依赖该工具的企业构成严重风险。

IBM声明:“Jazz Team Server可能允许未经认证的远程攻击者更新服务器配置文件,从而执行未授权操作,最终导致拒绝服务状态。”

受影响产品及版本

波及范围涵盖下列IBM ELM产品

    IBM Engineering Lifecycle Management – Jazz FoundationIBM Engineering Workflow ManagementIBM Engineering Test ManagementIBM Engineering Requirements Management DOORS NextIBM Engineering Lifecycle Optimization – Engineering InsightsIBM Engineering Systems Design Rhapsody – Model ManagerIBM Jazz Reporting ServiceGlobal Configuration Management

受影响版本具体包括

7.0.2至7.0.2 iFix035 | 7.0.3至7.0.3 iFix018 | 7.1.0至7.1.0 iFix004

IBM紧急呼吁用户行动:“强烈建议立即通过升级至以下iFix修复漏洞”:

    7.0.2版本 → 安装 7.0.2 iFix035-sec 或更高版本7.0.3版本 → 安装 7.0.3 iFix018-sec 或更高版本7.1.0版本 → 安装 7.1.0 iFix004-sec 或更高版本

使用ELM 7.0、7.0.1或更早版本者需先升级至7.0.2+版本再应用补丁。

除安装补丁外,管理员需执行:在 Jazz Team Server (JTS) > Server Administration > Advanced property 页面,

将高级属性 setup.isRegistrationHandlerServiceOpen 设为 False 并保存。

Jazz Team Server作为IBM ELM生态核心,集成工作流管理、测试管理等关键服务。该漏洞允许攻击者在无凭证状态下直接篡改服务器配置文件,可能导致服务瘫痪或依赖系统连锁受损。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

IBM Jazz Team Server ELM 漏洞 安全公告 CVE-2025-36157 拒绝服务 iFix 系统安全
相关文章