只需一步,快速开始
签到天数: 32 天
连续签到: 1 天
[LV.5]三尾狐
您需要 登录 才可以下载或查看,没有账号?创建账号
然而即便被告知四个漏洞的严重性,IBM 方面的回应却有些匪夷所思 —— 该产品仅用于客户的‘增强’支持,在评估之后,我们不认为他在漏洞披露程序的范围之内。 我司已在 https://hackerone.com/ibm 上概述了相关政策,想要获得该项目的参与资格,你不能在提交前六个月、根据合同对 IBM 公司或客户执行安全性测试。
为何 IBM 拒绝接受免费的详细漏洞报告? IBM 的回应到底是什么意思?是该公司仅接受来自客户的漏洞报告吗? 还是说该产品并不在支持范围内?若如此,为何还要出售给新客户? 要知道它们销售的可是企业级的安全产品啊!怎么还能如此不负责任呢
(1)攻击者可绕过 IDRM 的身份验证机制; (2)IDRM API 中有一个注入点,或被攻击者在应用程序上执行自己的命令; (3)a3user/idrm 使用了硬编码的用户名和密码组合; (4)API 中的漏洞或允许远程攻击者从 IDRM 设备上下载文件。
使用道具 举报
签到天数: 2 天
[LV.1]小紙人
签到天数: 208 天
[LV.7]雪女
本版积分规则 发表回复 回帖后跳转到最后一页
Archiver|手机版|小黑屋|iYa.App 软件交流社区
GMT+8, 2025-4-2 14:01 , Processed in 0.019397 second(s), 18 queries .
Powered by Discuz! X3.5
© 2001-2024 Discuz! Team.