Oracle GlassFish Server 多种漏洞(2015 年 4 月 CPU)(POODLE)

high Nessus 插件 ID 82902

简介

远程 Web 服务器受到多种漏洞影响。

描述

远程主机上运行的 GlassFish Server 版本受到多种漏洞影响:

- 捆绑的 cURL 和 libcurl 程序包中存在一个缺陷。
禁用数字签名验证 (CURLOPT_SSL_VERIFYPEER) 时禁用了证书 CN 和 SAN 名称字段验证 (CURLOPT_SSL_VERIFYHOST)。这允许中间人攻击者通过任意有效证书欺骗 SSL 服务器。
(CVE-2013-4545)

- 由于未正确解析 X.509 证书中的 ASN.1 值,绑定的 Network Security Services (NSS) 库中存在一个缺陷。这允许中间人攻击者通过构建的证书欺骗 RSA 签名。(CVE-2014-1568)

- 称为 POODLE 的中间人 (MitM) 信息泄露漏洞。该漏洞是由于 SSL 3.0 解密使用密码块链接 (CBC) 模式中的块密码进行加密的消息时采用的处理填充字节的方式所引起。如果 MitM 攻击者能够强制受害的应用程序通过新创建的 SSL 3.0 连接不断发送同样的数据,就能将选中的加密文本字节在 256 次内解密。(CVE-2014-3566)

解决方案

升级到 2015 年 4 月 Oracle 关键修补程序更新公告中提及的 GlassFish Server 2.1.1.25 / 3.0.1.11 / 3.1.2.11 或更高版本。

另见

http://www.nessus.org/u?56618dc1

https://www.imperialviolet.org/2014/10/14/poodle.html

https://www.openssl.org/~bodo/ssl-poodle.pdf

https://tools.ietf.org/html/draft-ietf-tls-downgrade-scsv-00

插件详情

严重性: High

ID: 82902

文件名: glassfish_cpu_apr_2015.nasl

版本: 1.16

类型: remote

系列: Web Servers

发布时间: 2015/4/20

最近更新时间: 2019/11/22

风险信息

VPR

风险因素: High

分数: 7.3

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

CVSS 分数来源: CVE-2014-1568

漏洞信息

CPE: cpe:/a:oracle:glassfish_server

必需的 KB 项: www/glassfish

易利用性: No known exploits are available

补丁发布日期: 2015/4/14

漏洞发布日期: 2013/10/3

参考资料信息

CVE: CVE-2013-4545, CVE-2014-1568, CVE-2014-3566

BID: 63776, 70116, 70574

CERT: 577193, 772676