RHEL 6:JBoss EAP(RHSA-2018:1607)

critical Nessus プラグイン ID 109990

概要

リモートのRed Hatホストに1つ以上のセキュリティ更新プログラムがありません。

説明

更新プログラムが、Red Hat Enterprise Linux 5対応のRed Hat JBoss Enterprise Application Platform 5およびRed Hat Enterprise Linux 6対応のRed Hat JBoss Enterprise Application Platform 5で利用可能になりました。Red Hat製品セキュリティは、この更新がセキュリティに及ぼす影響を重要度最高と評価しています。詳細な重要度評価を示すCVSS(共通脆弱性評価システム)ベーススコアは、「参照」セクションのCVEリンクから脆弱性ごとに入手できます。Red Hat JBoss Enterprise Application Platformは、JBoss Application ServerをベースにしたJavaアプリケーション用のプラットフォームです。この非同期パッチは、Red Hat JBoss Enterprise Application Platform 5.2.0のJBoss invokerのセキュリティ更新プログラムです。セキュリティ修正プログラム:* jbossas:HTTP InvokerのReadOnlyAccessFilterでの無制限の逆シリアル化を介した任意のコード実行。(CVE-2017-12149)影響、CVSSスコア、その他の関連情報を含むセキュリティの問題の詳細については、「参照」セクションに記載されているCVEのページを参照してください。Red Hatは、この問題を報告してくれたJoao Filho Matos Figueiredo氏に感謝の意を表します。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/documentation/en-us/

https://access.redhat.com/errata/RHSA-2018:1607

https://access.redhat.com/security/cve/cve-2017-12149

プラグインの詳細

深刻度: Critical

ID: 109990

ファイル名: redhat-RHSA-2018-1607.nasl

バージョン: 1.10

タイプ: local

エージェント: unix

公開日: 2018/5/23

更新日: 2023/4/25

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.2

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2017-12149

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 9.1

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:jbossas, p-cpe:/a:redhat:enterprise_linux:jbossas-client, p-cpe:/a:redhat:enterprise_linux:jbossas-messaging, p-cpe:/a:redhat:enterprise_linux:jbossas-ws-native, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:6

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2018/5/17

脆弱性公開日: 2017/10/4

CISA の既知の悪用された脆弱性の期限日: 2022/6/10

参照情報

CVE: CVE-2017-12149

RHSA: 2018:1607