Oracle GlassFish Server 多個弱點 (2015 年 7 月 CPU)

high Nessus Plugin ID 84810

Synopsis

遠端 Web 伺服器受到多個弱點影響。

描述

遠端主機上執行的 Oracle GlassFish Server 版本受到多個弱點影響:

- 隨附的網路安全性服務 (NSS) 程式庫中存在一個安全性繞過弱點,這是因為 quickder.c 檔案的 definite_length_decoder() 函式未正確處理 ASN.1 長度的 DER 編碼所導致。遠端攻擊者可惡意利用此問題,使用長位元組序列來進行編碼,藉此執行未經偵測的任意資料走私。(CVE-2014-1569)

- 存在一個與 Java Server Faces 子元件有關的不明瑕疵。遠端攻擊者可利用此缺陷影響系統完整性。(CVE-2015-2623)

- 存在與 Java Server Faces 和 Web Container 子元件有關的不明瑕疵。遠端攻擊者可惡意利用這點來影響系統完整性。
(CVE-2015-4744)

解決方案

升級至 2015 年 7 月 Oracle 重要修補程式更新公告中所述的 Oracle GlassFish Server 2.1.1.26 / 3.0.1.12 / 3.1.2.12 或更新版本。

另請參閱

http://www.nessus.org/u?d18c2a85

Plugin 詳細資訊

嚴重性: High

ID: 84810

檔案名稱: glassfish_cpu_jul_2015.nasl

版本: 1.8

類型: remote

系列: Web Servers

已發布: 2015/7/16

已更新: 2018/7/12

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: AV:N/AC:L/Au:N/C:P/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

弱點資訊

CPE: cpe:/a:oracle:glassfish_server

必要的 KB 項目: www/glassfish

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/7/14

弱點發布日期: 2014/10/6

參考資訊

CVE: CVE-2014-1569, CVE-2015-2623, CVE-2015-4744

BID: 71675, 75848, 75859