Oracle GlassFish 服务器多个漏洞(2015 年 7 月 CPU)

high Nessus 插件 ID 84810

简介

远程 Web 服务器受到多个漏洞影响。

描述

远程主机上运行的 Oracle GlassFish Server 版本受到多种漏洞的影响:

- 由于文件 quickder.c 中的 definite_length_decoder() 函数未正确形成 ASN.1 长度的 DER 编码,因此捆绑的 Network Security Services (NSS) 库中存在安全绕过漏洞。通过使用编码的长字节序列,远程攻击者可利用此问题进行未检测到的任意数据走私攻击。(CVE-2014-1569)

- 存在与 Java Server Faces 子组件相关的不明缺陷。远程攻击者可利用此缺陷影响系统的完整性。(CVE-2015-2623)

- 存在与 Java Server Faces 和 Web Container 子组件相关的不明缺陷。远程攻击者可利用此缺陷影响系统的完整性。
(CVE-2015-4744)

解决方案

升级到 2015 年 7 月 Oracle 关键修补程序更新公告中提及的 Oracle GlassFish Server 2.1.1.26 / 3.0.1.12 / 3.1.2.12 或更高版本。

另见

http://www.nessus.org/u?d18c2a85

插件详情

严重性: High

ID: 84810

文件名: glassfish_cpu_jul_2015.nasl

版本: 1.8

类型: remote

系列: Web Servers

发布时间: 2015/7/16

最近更新时间: 2018/7/12

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:oracle:glassfish_server

必需的 KB 项: www/glassfish

易利用性: No known exploits are available

补丁发布日期: 2015/7/14

漏洞发布日期: 2014/10/6

参考资料信息

CVE: CVE-2014-1569, CVE-2015-2623, CVE-2015-4744

BID: 71675, 75848, 75859