RHEL 4:JBoss EAP (RHSA-2010:0376)

medium Nessus Plugin ID 63928

Synopsis

遠端 Red Hat 主機缺少一個或多個安全性更新。

描述

現已提供適用於 Red Hat Enterprise Linux 4 之 JBEAP 4.2.0.CP09 的更新版 JBoss Enterprise Application Platform (JBEAP) 4.2 套件,可修正三個安全性問題和多個錯誤。

Red Hat 安全性回應團隊已將此更新評為具有重大安全性影響。可針對每個弱點從〈參照〉一節的 CVE 連結中取得常見弱點評分系統 (CVSS) 的基本分數,其中包含有關嚴重性評等的詳細資訊。

JBoss Enterprise Application Platform 是一個適用於創新與可擴充之 Java 應用程式的業界領先平台;將 JBoss Application Server、JBoss Hibernate 和 JBoss Seam 整合成一個完整、簡單的企業解決方案。

此適用於 Red Hat Enterprise Linux 4 的 JBEAP 版本是 JBEAP 4.2.0.CP08 的替代版本。

這些更新版套件包含多個錯誤修正 (如版本資訊所述)。版本資訊近期將可從<參照>一節的連結中取得。

此版本也已修正以下安全性問題:

JMX 主控台組態僅針對使用 GET 和 POST HTTP 「動詞」的要求指定驗證需求。遠端攻擊者可建立未指定 GET 或 POST 的 HTTP 要求,進而導致未經驗證便由預設的 GET 處置程式執行該要求。此版本包含已更新組態 (不再指定 HTTP 動詞) 的 JMX 主控台。這表示驗證需求已套用至所有要求。
(CVE-2010-0738)

就 CVE-2010-0738 問題而言,如果無法立即升級,或已自訂伺服器部署,則可套用手動修正。如需 JBEAP 版本資訊之〈此版本所修正的問題〉一節 (JBPAPP-3952) 中的〈安全性〉小節之詳細資訊,請參閱〈參照〉中的連結。在進行版本資訊所述之變更前,請先洽詢 Red Hat JBoss Support。

Red Hat 要感謝 Minded Security 的 Stefano Di Paola 和 Giorgio Fedon 負責地報告 CVE-2010-0738 問題。

根據預設,已封鎖對 JBoss Application Server Web 主控台 (/web-console) 之未經驗證的存取。不過,根據發現,此封鎖並不完整,而且僅封鎖了 GET 和 POST HTTP 動詞。遠端攻擊者可利用此瑕疵存取敏感資訊。此版本包含已更新組態的 Web 主控台 (根據預設,封鎖對主控台之所有未經驗證的存取)。(CVE-2010-1428)

RHSA-2008:0825 更新已修正一個問題 (CVE-2008-3273),該問題使未經驗證的使用者得以存取狀態 servlet;不過,RHSA-2009:0346 更新中所含的錯誤修正重新引發了該問題。遠端攻擊者可利用此瑕疵取得已部署之 Web 內容的詳細資料。(CVE-2010-1429)

警告:套用此更新之前,請先備份 JBEAP 「server/[configuration]/deploy/」目錄,以及任何其他自訂的組態檔。

建議 Red Hat Enterprise Linux 4 上的所有 JBEAP 4.2 使用者皆升級至這些更新版套件。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/security/cve/cve-2010-0738

https://access.redhat.com/security/cve/cve-2010-1428

https://access.redhat.com/security/cve/cve-2010-1429

http://www.nessus.org/u?13c46bfa

https://access.redhat.com/errata/RHSA-2010:0376

Plugin 詳細資訊

嚴重性: Medium

ID: 63928

檔案名稱: redhat-RHSA-2010-0376.nasl

版本: 1.30

類型: local

代理程式: unix

已發布: 2013/1/24

已更新: 2021/1/14

支持的傳感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 6.9

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 4.3

媒介: AV:N/AC:L/Au:N/C:P/I:N/A:N

時間媒介: E:H/RL:OF/RC:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:hibernate3, p-cpe:/a:redhat:enterprise_linux:hibernate3-annotations, p-cpe:/a:redhat:enterprise_linux:hibernate3-annotations-javadoc, p-cpe:/a:redhat:enterprise_linux:hibernate3-javadoc, p-cpe:/a:redhat:enterprise_linux:hsqldb, p-cpe:/a:redhat:enterprise_linux:jacorb, p-cpe:/a:redhat:enterprise_linux:jakarta-commons-httpclient, p-cpe:/a:redhat:enterprise_linux:jboss-aop, p-cpe:/a:redhat:enterprise_linux:jboss-cache, p-cpe:/a:redhat:enterprise_linux:jboss-remoting, p-cpe:/a:redhat:enterprise_linux:jboss-seam, p-cpe:/a:redhat:enterprise_linux:jboss-seam-docs, p-cpe:/a:redhat:enterprise_linux:jbossas, p-cpe:/a:redhat:enterprise_linux:jbossas-4.2.0.GA_CP09-bin, p-cpe:/a:redhat:enterprise_linux:jbossas-client, p-cpe:/a:redhat:enterprise_linux:jbossts, p-cpe:/a:redhat:enterprise_linux:jbossweb, p-cpe:/a:redhat:enterprise_linux:rh-eap-docs, p-cpe:/a:redhat:enterprise_linux:rh-eap-docs-examples, cpe:/o:redhat:enterprise_linux:4

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2010/4/26

弱點發布日期: 2010/4/28

惡意利用途徑

CANVAS (CANVAS)

Core Impact

Metasploit (JBoss JMX Console Deployer Upload and Execute)

ExploitHub (EH-12-132)

參考資訊

CVE: CVE-2010-0738, CVE-2010-1428, CVE-2010-1429

RHSA: 2010:0376