RHEL 4 / 5:jbossweb (RHSA-2008:0877)

medium Nessus 插件 ID 63868

简介

远程 Red Hat 主机缺少安全更新。

描述

更新后的 jbossweb 程序包修复了各种安全问题,现在可用于 JBoss Enterprise Application Platform (JBoss EAP) 4.2 和 4.3。

Red Hat 安全响应团队将此更新评级为具有重要安全影响。

JBoss Web Server (jbossweb) 是一款企业就绪 Web 服务器,为中型和大型应用程序而设计,以 Apache Tomcat 为基础并嵌入 JBoss Application Server 中。它为组织提供 JavaServer Pages (JSP) 和 Java Servlet 技术、Microsoft® .NET、PHP 以及 CGI 的单个部署平台。

在将 RequestDispatcher 与 servlet 或 JSP 结合使用时发现一个遍历漏洞。远程攻击者可以利用特别构建的请求参数来访问受保护的 Web 资源。(CVE-2008-2370)

在激活了“allowLinking”和“URIencoding”设置时发现一个额外的遍历漏洞。远程攻击者可使用经 UTF-8 编码的请求来扩展其权限并获得 jbossweb 进程可访问的本地文件。
(CVE-2008-2938)

jbossweb 用户应升级此更新后的程序包,其中包含用于解决这些问题的向后移植的修补程序。

解决方案

更新受影响的 jbossweb 程序包。

另见

https://access.redhat.com/security/cve/cve-2008-1232

https://access.redhat.com/security/cve/cve-2008-2370

https://access.redhat.com/security/cve/cve-2008-2938

https://access.redhat.com/errata/RHSA-2008:0877

插件详情

严重性: Medium

ID: 63868

文件名: redhat-RHSA-2008-0877.nasl

版本: 1.23

类型: local

代理: unix

发布时间: 2013/1/24

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:jbossweb, cpe:/o:redhat:enterprise_linux:4, cpe:/o:redhat:enterprise_linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2008/9/22

漏洞发布日期: 2008/8/3

可利用的方式

CANVAS (D2ExploitPack)

Elliot (Apache Tomcat File Disclosure)

参考资料信息

CVE: CVE-2008-1232, CVE-2008-2370, CVE-2008-2938

BID: 30494, 30633

CWE: 22, 79

RHSA: 2008:0877