Debian DLA-352-1:libcommons-collections3-java セキュリティ更新

high Nessus プラグイン ID 87073

概要

リモートの Debian ホストにセキュリティ更新がありません。

説明

Apache Commons コレクションにセキュリティの問題があります。これにより、アプリケーションがシリアル化されたオブジェクトを信頼できないソースから受け入れる可能性があります。
リモートの攻撃者が、これらの問題を利用して、任意の Java 関数を実行し、操作されたバイトコードを注入する可能性があります。

libcommons-collection3-java のこのリリースは、システムプロパティ org.apache.commons.collections.enableUnsafeSerialization が「true」に設定されていない限り、関手クラスの逆シリアル化を無効にすることにより、これらの問題を回避します。安全でないと判断されるクラス:CloneTransformer、ForClosure、InstantiateFactory、InstantiateTransformer、InvokerTransformer、PrototypeCloneFactory、PrototypeSerializationFactory、および WhileClosure。

Debian 6「Squeeze」では、これらの問題は libcommons-collections3-java バージョン 3.2.1-4+deb6u1 で修正されています。libcommons-collections3-java パッケージをアップグレードすることを推奨します。

Debian Long Term Support(LTS)プロジェクト、およびこれらの更新を適用する方法の詳細:https://wiki.debian.org/LTS/

注:Tenable Network Security は、前述の記述ブロックを DLA セキュリティアドバイザリから直接抽出しています。Tenable では、できる限り新たな問題を持ち込まないように、自動的に整理して書式設定するようにしています。

ソリューション

影響を受けるパッケージをアップグレードしてください。

参考資料

https://lists.debian.org/debian-lts-announce/2015/11/msg00012.html

http://www.nessus.org/u?547eb83a

https://wiki.debian.org/LTS/

プラグインの詳細

深刻度: High

ID: 87073

ファイル名: debian_DLA-352.nasl

バージョン: 2.4

タイプ: local

エージェント: unix

公開日: 2015/11/30

更新日: 2021/1/11

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

脆弱性情報

CPE: p-cpe:/a:debian:debian_linux:libcommons-collections3-java, p-cpe:/a:debian:debian_linux:libcommons-collections3-java-doc, cpe:/o:debian:debian_linux:6.0

必要な KB アイテム: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

パッチ公開日: 2015/11/26