RHEL 5 / 6:apache-cxf (RHSA-2013:0644)

medium Nessus 插件 ID 65544

简介

远程 Red Hat 主机缺少安全更新。

描述

更新后的 JBoss Enterprise Application Platform 6.0.1 的 apache-cxf 程序包修复了两个安全问题,现在可用于 Red Hat Enterprise Linux 5 和 6。

Red Hat 安全响应团队已将此更新评级为具有重要安全影响。可从“参考”部分中的 CVE 链接获取针对每个漏洞的通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

Apache CXF 是开源服务框架。

已发现 Apache CXF UsernameTokenPolicyValidator 和 UsernameTokenInterceptor 允许无密码子元素的 UsernameToken 元素绕过认证。远程攻击者可利用此缺陷通过忽略 UsernameToken 中的密码,避开对 Web 服务应用的访问控制。此缺陷可在依赖 WS-SecurityPolicy 纯文本 UsernameToken 认证用户的 Web 服务中利用。不能在使用哈希的密码或不带 WS-SecurityPolicy 的 WS-Security 时利用此缺陷。
(CVE-2013-0239)

如果 Web 服务是使用 Apache CXF 部署的,并且启用了 WSS4JInInterceptor 以应用 WS-Security 处理,则无需应用认证检查,将始终向针对这些服务的 HTTP GET 请求授予访问权限。URIMappingInterceptor 是一种旧机制,允许对简单 SOAP 服务进行类 REST 的访问(通过 GET 请求)。远程攻击者可利用此缺陷,使用 GET 请求访问简单 SOAP 服务的类 REST 接口,从而绕过 WSS4JInInterceptor 应用的安全限制。此缺陷仅当 WSS4JInInterceptor 用于应用 WS-Security 处理时才可利用。使用 WS-SecurityPolicy 应用安全性的服务不受影响。(CVE-2012-5633)

警告:应用此更新之前,请备份现有 JBoss Enterprise Application Platform 安装程序和部署的应用程序。

建议所有 Red Hat Enterprise Linux 5 和 6 中的 JBoss Enterprise Application Platform 6.0.1 用户升级此更新后的程序包。必须重新启动 JBoss 服务器进程才能使更新生效。

解决方案

更新受影响的 apache-cxf 程序包。

另见

http://cxf.apache.org/security-advisories.html

https://access.redhat.com/errata/RHSA-2013:0644

https://access.redhat.com/security/cve/cve-2012-5633

https://access.redhat.com/security/cve/cve-2013-0239

插件详情

严重性: Medium

ID: 65544

文件名: redhat-RHSA-2013-0644.nasl

版本: 1.20

类型: local

代理: unix

发布时间: 2013/3/14

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Medium

基本分数: 5.8

时间分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:apache-cxf, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:6

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2013/3/13

漏洞发布日期: 2013/3/12

参考资料信息

CVE: CVE-2012-5633, CVE-2013-0239

BID: 57874, 57876

RHSA: 2013:0644