当前位置:首页 > 科技  > 知识百科

云安全日报220607:红帽Jboss中间件平台发现远程代码执行漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:22 322观看
导读 Red Hat JBoss Enterprise Application Platform(EAP)是红帽(Red Hat)公司的一套开源的、基于J2EE的中间件平台。该平台主要用于构建、部署和托管Java应用程序与服务。6月6日,Re

Red Hat JBoss Enterprise Application Platform(EAP)是红帽(Red Hat)公司的一套开源的、基于J2EE的中间件平台。该平台主要用于构建、部署和托管Java应用程序与服务。6月6日,RedHat发布了安全更新,修复了红帽Jboss EAP中间件平台中发现的一些重要漏洞。以下是漏洞详情:cyh28资讯网——每日最新资讯28at.com

漏洞详情cyh28资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:4922cyh28资讯网——每日最新资讯28at.com

1.CVE-2021-42392 CVSS评分:9.8 严重程度:严重cyh28资讯网——每日最新资讯28at.com

在h2中发现了一个缺陷。H2数据库的org.h2.util.JdbcUtils.getConnection方法以驱动的类名和数据库的URL为参数。此漏洞允许攻击者使用此 URL 发送另一个服务器的代码,从而导致远程代码执行。这个问题通过各种攻击媒介被利用,最明显的是通过H2控制台,这会导致未经身份验证的远程代码执行。cyh28资讯网——每日最新资讯28at.com

2.CVE-2022-23221 CVSS评分:9.8 严重程度:严重cyh28资讯网——每日最新资讯28at.com

在 H2 控制台中发现了一个缺陷。此漏洞允许远程攻击者通过 JDBC URL 执行任意代码,并与允许使用脚本远程执行代码的子字符串连接。cyh28资讯网——每日最新资讯28at.com

3.CVE-2021-37136 CVSS评分:7.5 严重程度:重要cyh28资讯网——每日最新资讯28at.com

Bzip2 解压解码器功能不允许对解压后的输出数据设置大小限制(这会影响解压期间使用的分配大小)。Bzip2Decoder 的所有用户都会受到影响。恶意输入可以触发OOME和DoS攻击cyh28资讯网——每日最新资讯28at.com

4.CVE-2021-37137 CVSS评分:7.5 严重程度:重要cyh28资讯网——每日最新资讯28at.com

Snappy 帧解码器功能不会限制可能导致内存使用过多的块长度。除此之外,它还可以缓冲保留的可跳过块,直到接收到整个块,这也可能导致过多的内存使用。此漏洞可以通过提供解压缩到非常大的恶意输入(通过网络流或文件)或通过发送巨大的可跳过块来触发。cyh28资讯网——每日最新资讯28at.com

5.CVE-2022-24785 CVSS评分:7.5 严重程度:重要cyh28资讯网——每日最新资讯28at.com

Moment.js 是一个用于解析、验证、操作和格式化日期的 JavaScript 日期库。路径遍历漏洞会在 1.0.1 和 2.29.1 版本之间影响 Moment.js 的 npm(服务器)用户,尤其是当用户提供的语言环境字符串直接用于切换 Moment 语言环境时。这个问题在 2.29.2 中被修复,补丁可以应用到所有受影响的版本。作为一种解决方法,在将用户提供的语言环境名称传递给 Moment.js 之前对其进行清理。cyh28资讯网——每日最新资讯28at.com

受影响产品和版本cyh28资讯网——每日最新资讯28at.com

JBoss Enterprise Application Platform Text-Only Advisories x86_64cyh28资讯网——每日最新资讯28at.com

解决方案cyh28资讯网——每日最新资讯28at.com

官方已经发布 Red Hat JBoss Enterprise Application Platform 7.4.5版本安全更新。需要登录红帽官方网站才能下载更新。在应用此更新之前,请备份现有的 Red Hat JBoss Enterprise Application Platform 安装和部署的应用程序。cyh28资讯网——每日最新资讯28at.com

请参阅 Red Hat JBoss Enterprise Application Platform 7.4.5 发行说明以获取有关此发行版中包含的最重要的错误修复和增强功能的信息。cyh28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:cyh28资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisoriescyh28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2365-0.html云安全日报220607:红帽Jboss中间件平台发现远程代码执行漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 云计算开发:Python3随机数函数random()方法详解

下一篇: 云计算核心技术Docker教程:使用 Compose 文件部署注册服务器

标签:
  • 热门焦点
  • MIX Fold3包装盒泄露 新机本月登场

    小米的全新折叠屏旗舰MIX Fold3将于本月发布,近日该机的真机包装盒在网上泄露。从图上来看,新的MIX Fold3包装盒在外观设计方面延续了之前的方案,变化不大,这也是目前小米旗舰
  • 俄罗斯:将审查iPhone等外国公司设备 保数据安全

    iPhone和特斯拉都属于在各自领域领头羊的品牌,推出的产品也也都是数一数二的,但对于一些国家而言,它们的产品可靠性和安全性还是在限制范围内。近日,俄罗斯联邦通信、信息技术
  • 2023年Q2用户偏好榜:12+256G版本成新主流

    3月份的性能榜、性价比榜和好评榜之后,就要轮到2023年的第二季度偏好榜了,上半年的新机潮已经过去,最明显的肯定就是大内存和存储的机型了,另外部分中端机也取消了屏幕塑料支架
  • Raft算法:保障分布式系统共识的稳健之道

    1. 什么是Raft算法?Raft 是英文”Reliable、Replicated、Redundant、And Fault-Tolerant”(“可靠、可复制、可冗余、可容错”)的首字母缩写。Raft算法是一种用于在分布式系统
  • 线程通讯的三种方法!通俗易懂

    线程通信是指多个线程之间通过某种机制进行协调和交互,例如,线程等待和通知机制就是线程通讯的主要手段之一。 在 Java 中,线程等待和通知的实现手段有以下几种方式:Object 类下
  • 掘力计划第 20 期:Flutter 混合开发的混乱之治

    在掘力计划系列活动第20场,《Flutter 开发实战详解》作者,掘金优秀作者,Github GSY 系列目负责人恋猫的小郭分享了Flutter 混合开发的混乱之治。Flutter 基于自研的 Skia 引擎
  • 分布式系统中的CAP理论,面试必问,你理解了嘛?

    对于刚刚接触分布式系统的小伙伴们来说,一提起分布式系统,就感觉高大上,深不可测。而且看了很多书和视频还是一脸懵逼。这篇文章主要使用大白话的方式,带你理解一下分布式系统
  • iQOO Neo8 Pro抢先上架:首发天玑9200+ 安卓性能之王

    经过了一段时间的密集爆料,昨日iQOO官方如期对外宣布:将于5月23日推出全新的iQOO Neo8系列新品,官方称这是一款拥有旗舰级性能调校的作品。随着发布时
  • 三翼鸟智能家居亮相电博会,让用户体验更真实

    2021电博会在青岛国际会展中心开幕中,三翼鸟直接把“家”搬到了现场,成为了展会的一大看点。这也是三翼鸟继9月9日发布了行业首个一站式定制智慧家平台后的
Top