Sun Java JRE 外部 XML 實體限制繞過 (231246) (Unix)

high Nessus Plugin ID 64825

概要

遠端 Unix 主機有一個受到安全性繞過弱點影響的應用程式。

說明

根據其版本號碼,據報遠端主機上安裝的 Sun Java Runtime Environment (JRE) 即使在 'external general entities' 內容設為 'FALSE' 情況下,仍允許處理外部實體參照。這可允許應用程式存取特定 URL 資源 (如檔案或網頁),或是對系統發動拒絕服務攻擊。

請注意,若要成功惡意利用,必須由受信任的應用程式 (而非未受信任的 applet 或 Java Web Start 應用程式) 處理特製的 XML 資料。

解決方案

升級至 Sun JDK and JRE 6 Update 4 或更新版本。

另請參閱

https://seclists.org/bugtraq/2008/Feb/7

https://download.oracle.com/sunalerts/1018967.1.html

Plugin 詳細資訊

嚴重性: High

ID: 64825

檔案名稱: sun_java_jre_231246_unix.nasl

版本: 1.10

類型: local

代理程式: unix

系列: Misc.

已發布: 2013/2/22

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.2

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 5.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:C

CVSS 評分資料來源: CVE-2008-0628

弱點資訊

CPE: cpe:/a:oracle:jre

必要的 KB 項目: Host/Java/JRE/Installed

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2008/1/30

參考資訊

CVE: CVE-2008-0628

BID: 27553

CWE: 264