RHEL 4:JBoss EAP(RHSA-2008:0151)

high Nessus プラグイン ID 63848

概要

リモート Red Hat ホストに 1 つ以上のセキュリティ更新がありません。

説明

いくつかのセキュリティ問題を修正する更新済みの JBoss Enterprise Application Platform(JBEAP)パッケージが、現在利用可能です。

Red Hat セキュリティレスポンスチームは、この更新は重要度中のセキュリティ影響があると評価しています。

JBoss Enterprise Application Platform(JBEAP)は、Java 2 Platform、Enterprise Edition(J2EE)アプリケーション用のミドルウェアプラットフォームです。

Red Hat Enterprise Linux 4 用の JBEAP リリースには、JBoss Application Server および JBoss Seam が含まれています。このリリースは、JBEAP 4.2.0.GA を置き換えるものとして提供されます。これはいくつかのセキュリティ問題を修正します:

JFreeChart コンポーネントは、複数のクロスサイトスクリプティング(XSS)の脆弱性に対して脆弱でした。攻撃者が画像マップ機能を悪用し、チャートエリアのいくつかの属性により、任意の Web スクリプトまたは HTML を注入する可能性があります。(CVE-2007-6306)

静的 Java メソッドを漏洩することにより生じる脆弱性が、HSQLDB コンポーネントにあります。これが攻撃者に利用されて、任意の静的 Java メソッドが実行される可能性があります。(CVE-2007-4575)

org.jboss.seam.framework.Query クラスの setOrder メソッドが、ユーザー指定のパラメーターを適切に検証しませんでした。この脆弱性により、リモートの攻撃者が、オーダーのパラメーターを介して任意の Enterprise JavaBeans Query Language(EJB QL)コマンドを注入し、実行することが可能です。
(CVE-2007-6433)

これらの更新済みパッケージには、ここでは一覧されていないバグ修正や拡張機能が含まれています。完全なリストについては、JBEAP 4.2.0CP02 リリースノートを参照してください:
http://redhat.com/docs/manuals/jboss/jboss-eap-4.2.0.cp02/readme.html

警告:この更新を適用する前に、JBEAP 「server/[configuration]/deploy」ディレクトリ、その他カスタマイズ済みの構成ファイルのバックアップを行ってください。

Red Hat Enterprise Linux 4 上で JBEAP の全ユーザーは、これらの更新済みパッケージへアップグレードし、これらの問題を解決することが推奨されます。

ソリューション

影響を受けるパッケージを更新してください。

参考資料

https://access.redhat.com/security/cve/cve-2007-4575

https://access.redhat.com/security/cve/cve-2007-5461

https://access.redhat.com/security/cve/cve-2007-6306

https://access.redhat.com/security/cve/cve-2007-6433

https://access.redhat.com/security/cve/cve-2008-0002

https://access.redhat.com/documentation/en-us/

https://access.redhat.com/errata/RHSA-2008:0151

プラグインの詳細

深刻度: High

ID: 63848

ファイル名: redhat-RHSA-2008-0151.nasl

バージョン: 1.17

タイプ: local

エージェント: unix

公開日: 2013/1/24

更新日: 2021/1/14

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: High

基本値: 9.3

現状値: 7.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:concurrent, p-cpe:/a:redhat:enterprise_linux:glassfish-jaf, p-cpe:/a:redhat:enterprise_linux:glassfish-javamail, p-cpe:/a:redhat:enterprise_linux:glassfish-jsf, p-cpe:/a:redhat:enterprise_linux:glassfish-jstl, p-cpe:/a:redhat:enterprise_linux:hibernate3-annotations, p-cpe:/a:redhat:enterprise_linux:hibernate3-annotations-javadoc, p-cpe:/a:redhat:enterprise_linux:hibernate3-entitymanager, p-cpe:/a:redhat:enterprise_linux:hibernate3-entitymanager-javadoc, p-cpe:/a:redhat:enterprise_linux:hibernate3-javadoc, p-cpe:/a:redhat:enterprise_linux:hsqldb, p-cpe:/a:redhat:enterprise_linux:jacorb, p-cpe:/a:redhat:enterprise_linux:jboss-aop, p-cpe:/a:redhat:enterprise_linux:jboss-cache, p-cpe:/a:redhat:enterprise_linux:jboss-common, p-cpe:/a:redhat:enterprise_linux:jboss-remoting, p-cpe:/a:redhat:enterprise_linux:jboss-seam, p-cpe:/a:redhat:enterprise_linux:jboss-seam-docs, p-cpe:/a:redhat:enterprise_linux:jbossas, p-cpe:/a:redhat:enterprise_linux:jbossweb, p-cpe:/a:redhat:enterprise_linux:jbossws-jboss42, p-cpe:/a:redhat:enterprise_linux:jbossws-wsconsume-impl, p-cpe:/a:redhat:enterprise_linux:jbossxb, p-cpe:/a:redhat:enterprise_linux:jcommon, p-cpe:/a:redhat:enterprise_linux:jfreechart, p-cpe:/a:redhat:enterprise_linux:jgroups, p-cpe:/a:redhat:enterprise_linux:rh-eap-docs, p-cpe:/a:redhat:enterprise_linux:rh-eap-docs-examples, p-cpe:/a:redhat:enterprise_linux:wsdl4j, cpe:/o:redhat:enterprise_linux:4

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2008/4/2

脆弱性公開日: 2007/10/15

エクスプロイト可能

CANVAS (CANVAS)

参照情報

CVE: CVE-2007-4575, CVE-2007-5461, CVE-2007-6306, CVE-2007-6433, CVE-2008-0002

BID: 26703, 26752

CWE: 20, 22, 79, 94

RHSA: 2008:0151