RHEL 5:JBoss Enterprise Application Platform 4.3.0.CP08 更新 (重大) (RHSA-2010:0379)

high Nessus Plugin ID 63931

概要

遠端 Red Hat 主機缺少一個或多個安全性更新。

說明

遠端 Redhat Enterprise Linux 5 主機上安裝的套件受到 RHSA-2010:0379 公告中提及的多個弱點影響。

JBoss Enterprise Application Platform 是一個適用於創新與可擴充之 Java 應用程式的業界領先平台;將 JBoss Application Server、JBoss Hibernate 和 JBoss Seam 整合成一個完整、簡單的企業解決方案。

此適用於 Red Hat Enterprise Linux 5 的 JBEAP 版本是 JBEAP 4.3.0.CP07 的替代版本。

這些更新版套件包含多個錯誤修正 (如版本資訊所述)。版本資訊近期將可從<參照>一節的連結中取得。

此版本也已修正下列安全性問題:

JMX 主控台設定僅針對使用 GET 和 POST HTTP 動詞的要求指定驗證要求。遠端攻擊者可建立未指定 GET 或 POST 的 HTTP 要求,進而導致未經驗證便由預設的 GET 處置程式執行該要求。此版本包含已更新組態 (不再指定 HTTP 動詞) 的 JMX 主控台。這表示驗證要求已套用至所有要求。(CVE-2010-0738)

就 CVE-2010-0738 問題而言,如果無法立即升級,或已自訂伺服器部署,則可套用手動修正。如需詳細資訊,請參閱「參考資料」中 JBEAP 版本資訊〈此版本所修正的問題〉一節 (JBPAPP-3952) 中〈安全性〉小節的連結。在進行版本資訊所述之變更前,請先洽詢 Red Hat JBoss Support。

Red Hat 要感謝 Minded Security 的 Stefano Di Paola 和 Giorgio Fedon 負責地報告 CVE-2010-0738 問題。

根據預設,已封鎖對 JBoss Application Server Web 主控台 (/web-console) 之未經驗證的存取。不過,根據發現,此封鎖並不完整,而且僅封鎖了 GET 和 POST HTTP 動詞。遠端攻擊者可利用此瑕疵存取敏感資訊。此版本包含已更新設定的 Web 主控台,現在會根據預設封鎖所有對主控台未經驗證的存取。(CVE-2010-1428)

RHSA-2008:0828 更新修正了一個問題 (CVE-2008-3273),該問題使未經驗證的使用者可以存取狀態 servlet;不過,RHSA-2009:0349 更新中所含的錯誤修正重新引發了該問題。遠端攻擊者可利用此瑕疵來取得已部署之 Web 內容的詳細資料。(CVE-2010-1429)

警告:套用此更新之前,請先備份 JBEAP 「server/[configuration]/deploy/」目錄,以及任何其他自訂的設定檔。

建議 Red Hat Enterprise Linux 5 上的所有 JBEAP 4.3 使用者皆升級至這些更新版套件。

Tenable 已直接從 Red Hat Enterprise Linux 安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://access.redhat.com/security/updates/classification/#critical

https://bugzilla.redhat.com/show_bug.cgi?id=571905

https://bugzilla.redhat.com/show_bug.cgi?id=574105

https://bugzilla.redhat.com/show_bug.cgi?id=585899

https://bugzilla.redhat.com/show_bug.cgi?id=585900

http://www.nessus.org/u?bfb49798

http://www.nessus.org/u?e3339cba

https://access.redhat.com/errata/RHSA-2010:0379

Plugin 詳細資訊

嚴重性: High

ID: 63931

檔案名稱: redhat-RHSA-2010-0379.nasl

版本: 1.31

類型: local

代理程式: unix

已發布: 2013/1/24

已更新: 2024/11/4

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.1

Vendor

Vendor Severity: Critical

CVSS v2

風險因素: Medium

基本分數: 5

時間性分數: 4.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 評分資料來源: CVE-2010-1429

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 7.2

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:H/RL:O/RC:C

CVSS 評分資料來源: CVE-2010-1428

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:jbossas-4.3.0.ga_cp08-bin, p-cpe:/a:redhat:enterprise_linux:jbossts, p-cpe:/a:redhat:enterprise_linux:rh-eap-docs-examples, p-cpe:/a:redhat:enterprise_linux:jboss-remoting, p-cpe:/a:redhat:enterprise_linux:jbossws, p-cpe:/a:redhat:enterprise_linux:rh-eap-docs, p-cpe:/a:redhat:enterprise_linux:hibernate3-javadoc, p-cpe:/a:redhat:enterprise_linux:hibernate3, p-cpe:/a:redhat:enterprise_linux:jboss-aop, p-cpe:/a:redhat:enterprise_linux:jbossas, p-cpe:/a:redhat:enterprise_linux:jboss-seam, cpe:/o:redhat:enterprise_linux:5, p-cpe:/a:redhat:enterprise_linux:jboss-seam-docs, p-cpe:/a:redhat:enterprise_linux:hibernate3-annotations, p-cpe:/a:redhat:enterprise_linux:hibernate3-annotations-javadoc, p-cpe:/a:redhat:enterprise_linux:jacorb, p-cpe:/a:redhat:enterprise_linux:jboss-seam2-docs, p-cpe:/a:redhat:enterprise_linux:jbossas-client, p-cpe:/a:redhat:enterprise_linux:jboss-messaging, p-cpe:/a:redhat:enterprise_linux:jbossweb, p-cpe:/a:redhat:enterprise_linux:jboss-seam2, p-cpe:/a:redhat:enterprise_linux:jboss-cache

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2010/4/27

弱點發布日期: 2010/4/28

CISA 已知遭惡意利用弱點到期日: 2022/6/15

可惡意利用

CANVAS (CANVAS)

Core Impact

Metasploit (JBoss JMX Console Deployer Upload and Execute)

ExploitHub (EH-12-132)

參考資訊

CVE: CVE-2010-0738, CVE-2010-1428, CVE-2010-1429

CWE: 284

RHSA: 2010:0379