RHEL 6 : activemq (RHSA-2014:0245)

high Nessus 插件 ID 119346

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

更新版 activemq 程序包修复了多个安全问题,现在可用于 Red Hat OpenShift Enterprise 2.0。Red Hat 安全响应团队将此更新评级为具有重要安全影响。可从“参考”部分中的 CVE 链接获取针对每个漏洞的通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。Apache ActiveMQ 提供 SOA 基础架构以连接跨异构化系统的程序。在 Apache Camel 的 FILE_NAME 标头解析中发现一个缺陷。能够将消息提交到 Camel 路由并将提供的消息写入文件的远程攻击者,可在 FILE_NAME 标头中提供将在服务器上进行评估的表达式语言 (EL) 表达式。这可导致在 Camel 服务器处理程序环境中执行任意远程代码。(CVE-2013-4330) 发现 Apache Camel XSLT 组件允许 XSL 样式表呼叫外部 Java 方法。能够将消息提交到 Camel 路由的远程攻击者可利用此缺陷,在 Camel 服务器处理程序环境中执行任意远程代码。(CVE-2014-0003) 发现在使用 JAXB 取消封送处理器时,Spring OXM 包装器并未暴露停用实体解析的任何内容。远程攻击者可利用此缺陷,在网站上发动 XML 外部实体 (XXE) 攻击,并在运行应用程序服务器的用户环境中读取文件。此缺陷的修补程序默认会停用外部实体处理,并提供配置指令来重新启用它。(CVE-2013-4152) 当本机库捆绑在 JAR 文件中,且没有指定自定义库路径时,HawtJNI 库类别将本机库写入 /tmp/ 中可预测的文件名。在 HawtJNI 编写这些本地库与它们执行的时窗期间,本地攻击者可使用恶意版本覆盖这些本地库。(CVE-2013-2035) CVE-2013-2035 问题的发现者是 Red Hat 产品安全团队的 Florian Weimer,CVE-2014-0003 问题的发现者是 Red Hat 安全响应团队的 David Jorm。建议所有 Red Hat OpenShift Enterprise 2.0 用户升级到此更新版程序包,以便修正这些问题。

解决方案

更新受影响的 activemq 和/或 activemq-client 程序包。

另见

https://access.redhat.com/errata/RHSA-2014:0245

https://access.redhat.com/security/cve/cve-2013-2035

https://access.redhat.com/security/cve/cve-2013-4330

https://access.redhat.com/security/cve/cve-2013-4152

https://access.redhat.com/security/cve/cve-2014-0003

插件详情

严重性: High

ID: 119346

文件名: redhat-RHSA-2014-0245.nasl

版本: 1.8

类型: local

代理: unix

发布时间: 2018/12/4

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:activemq, p-cpe:/a:redhat:enterprise_linux:activemq-client, cpe:/o:redhat:enterprise_linux:6

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2014/3/3

漏洞发布日期: 2013/8/28

参考资料信息

CVE: CVE-2013-2035, CVE-2013-4152, CVE-2013-4330, CVE-2014-0003

RHSA: 2014:0245