Zend Server Java Bridge 任意の Java コード実行

critical Nessus プラグイン ID 53533

概要

リモートのサービスに、コード実行の脆弱性があります。

説明

PHP アプリケーションで Java コードを使用させるサービスである Zend Server Java Bridge に、任意のコードを実行可能にする脆弱性が存在します。サービスは認証なしで Java コードの実行リクエストを許可します。

認証されていないリモートの攻撃者は、これを悪用して、任意の Java コードを実行する可能性があります。

ソリューション

ベンダーが提供するホットフィックスを適用してください。

ホットフィックスがすでに適用されている場合、「zend.javamw.ip」システムプロパティを使用して、サービスへのアクセスが制限されていることを確認してください。

参考資料

https://www.zerodayinitiative.com/advisories/ZDI-11-113/

https://seclists.org/bugtraq/2011/Mar/277

http://www.nessus.org/u?0c9a77c7

プラグインの詳細

深刻度: Critical

ID: 53533

ファイル名: zend_server_java_bridge_code_exec.nasl

バージョン: 1.11

タイプ: remote

ファミリー: Misc.

公開日: 2011/4/22

更新日: 2018/11/15

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2011/3/24

脆弱性公開日: 2011/3/24

エクスプロイト可能

Metasploit (Zend Server Java Bridge Arbitrary Java Code Execution)

参照情報

BID: 47060