RHEL 4 / 5:jbossas (RHSA-2012:1025)

high Nessus 插件 ID 64042

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

更新后的 jbossas 程序包修复了一个安全问题,现在可用于 Red Hat Enterprise Linux 4 和 5 的 JBoss Enterprise Application Platform 4.3.0 CP10。

Red Hat 安全响应团队已将此更新评级为具有重要安全影响。可从“参考”部分中的 CVE 链接获取通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

JBoss Application Server 是 JBoss Enterprise Application Platform 的基础程序包,可提供核心服务器组件。Java 命名和目录接口 (JNDI) Java API 允许 Java 软件客户端在应用程序服务器中定位对象或服务。

已发现 JBoss JNDI 服务默认允许未认证的远程写入访问。JNDI 和 HA-JNDI 服务,以及 HAJNDIFactory 调用程序 servlet 全部受到影响。能够在 JBoss 服务器上访问 JNDI 服务(端口 1099)、HA-JNDI 服务(端口 1100)或 HAJNDIFactory 调用程序 servlet 的远程攻击者可利用此缺陷在 JNDI 树中添加、删除和修改项目。这可对特定应用程序造成各种影响。(CVE-2011-4605)

Red Hat 在此感谢 Christian Schlüter (VIADA) 报告此问题。

警告:应用此更新之前,请备份 JBoss Enterprise Application Platform 的“server/[PROFILE]/deploy/”目录,以及所有其他自定义配置文件。

Red Hat Enterprise Linux 4 和 5 中的 JBoss Enterprise Application Platform 4.3.0 CP10 用户应升级这些更新后的程序包,其中修正了此问题。必须重新启动 JBoss 服务器进程以使此更新生效。

解决方案

更新受影响的 jbossas 和/或 jbossas-client 程序包。

另见

https://access.redhat.com/errata/RHSA-2012:1025

https://access.redhat.com/security/cve/cve-2011-4605

插件详情

严重性: High

ID: 64042

文件名: redhat-RHSA-2012-1025.nasl

版本: 1.16

类型: local

代理: unix

发布时间: 2013/1/24

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.8

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:jbossas, p-cpe:/a:redhat:enterprise_linux:jbossas-client, cpe:/o:redhat:enterprise_linux:5

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

补丁发布日期: 2012/6/20

参考资料信息

CVE: CVE-2011-4605

RHSA: 2012:1025