当前位置:首页 > 科技  > 知识百科

云安全日报220607:红帽Jboss中间件平台发现远程代码执行漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:22 343观看
导读 Red Hat JBoss Enterprise Application Platform(EAP)是红帽(Red Hat)公司的一套开源的、基于J2EE的中间件平台。该平台主要用于构建、部署和托管Java应用程序与服务。6月6日,Re

Red Hat JBoss Enterprise Application Platform(EAP)是红帽(Red Hat)公司的一套开源的、基于J2EE的中间件平台。该平台主要用于构建、部署和托管Java应用程序与服务。6月6日,RedHat发布了安全更新,修复了红帽Jboss EAP中间件平台中发现的一些重要漏洞。以下是漏洞详情:CNo28资讯网——每日最新资讯28at.com

漏洞详情CNo28资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:4922CNo28资讯网——每日最新资讯28at.com

1.CVE-2021-42392 CVSS评分:9.8 严重程度:严重CNo28资讯网——每日最新资讯28at.com

在h2中发现了一个缺陷。H2数据库的org.h2.util.JdbcUtils.getConnection方法以驱动的类名和数据库的URL为参数。此漏洞允许攻击者使用此 URL 发送另一个服务器的代码,从而导致远程代码执行。这个问题通过各种攻击媒介被利用,最明显的是通过H2控制台,这会导致未经身份验证的远程代码执行。CNo28资讯网——每日最新资讯28at.com

2.CVE-2022-23221 CVSS评分:9.8 严重程度:严重CNo28资讯网——每日最新资讯28at.com

在 H2 控制台中发现了一个缺陷。此漏洞允许远程攻击者通过 JDBC URL 执行任意代码,并与允许使用脚本远程执行代码的子字符串连接。CNo28资讯网——每日最新资讯28at.com

3.CVE-2021-37136 CVSS评分:7.5 严重程度:重要CNo28资讯网——每日最新资讯28at.com

Bzip2 解压解码器功能不允许对解压后的输出数据设置大小限制(这会影响解压期间使用的分配大小)。Bzip2Decoder 的所有用户都会受到影响。恶意输入可以触发OOME和DoS攻击CNo28资讯网——每日最新资讯28at.com

4.CVE-2021-37137 CVSS评分:7.5 严重程度:重要CNo28资讯网——每日最新资讯28at.com

Snappy 帧解码器功能不会限制可能导致内存使用过多的块长度。除此之外,它还可以缓冲保留的可跳过块,直到接收到整个块,这也可能导致过多的内存使用。此漏洞可以通过提供解压缩到非常大的恶意输入(通过网络流或文件)或通过发送巨大的可跳过块来触发。CNo28资讯网——每日最新资讯28at.com

5.CVE-2022-24785 CVSS评分:7.5 严重程度:重要CNo28资讯网——每日最新资讯28at.com

Moment.js 是一个用于解析、验证、操作和格式化日期的 JavaScript 日期库。路径遍历漏洞会在 1.0.1 和 2.29.1 版本之间影响 Moment.js 的 npm(服务器)用户,尤其是当用户提供的语言环境字符串直接用于切换 Moment 语言环境时。这个问题在 2.29.2 中被修复,补丁可以应用到所有受影响的版本。作为一种解决方法,在将用户提供的语言环境名称传递给 Moment.js 之前对其进行清理。CNo28资讯网——每日最新资讯28at.com

受影响产品和版本CNo28资讯网——每日最新资讯28at.com

JBoss Enterprise Application Platform Text-Only Advisories x86_64CNo28资讯网——每日最新资讯28at.com

解决方案CNo28资讯网——每日最新资讯28at.com

官方已经发布 Red Hat JBoss Enterprise Application Platform 7.4.5版本安全更新。需要登录红帽官方网站才能下载更新。在应用此更新之前,请备份现有的 Red Hat JBoss Enterprise Application Platform 安装和部署的应用程序。CNo28资讯网——每日最新资讯28at.com

请参阅 Red Hat JBoss Enterprise Application Platform 7.4.5 发行说明以获取有关此发行版中包含的最重要的错误修复和增强功能的信息。CNo28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:CNo28资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisoriesCNo28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2365-0.html云安全日报220607:红帽Jboss中间件平台发现远程代码执行漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 云计算开发:Python3随机数函数random()方法详解

下一篇: 云计算核心技术Docker教程:使用 Compose 文件部署注册服务器

标签:
  • 热门焦点
  • K60 Pro官方停产 第三方瞬间涨价

    虽然没有官方宣布,但Redmi的一些高管也已经透露了,Redmi K60 Pro已经停产且不会补货,这一切都是为了即将到来的K60 Ultra铺路,属于厂家的正常操作。但有意思的是该机在停产之后
  • 小米平板5 Pro 12.4简评:多专多能 兼顾影音娱乐的大屏利器

    疫情带来了网课,网课盘活了安卓平板,安卓平板市场虽然中途停滞了几年,但好的一点就是停滞的这几年行业又有了新的发展方向,例如超窄边框、高刷新率、多摄镜头组合等,这就让安卓
  • 一文看懂为苹果Vision Pro开发应用程序

    译者 | 布加迪审校 | 重楼苹果的Vision Pro是一款混合现实(MR)头戴设备。Vision Pro结合了虚拟现实(VR)和增强现实(AR)的沉浸感。其高分辨率显示屏、先进的传感器和强大的处理能力
  • 服务存储设计模式:Cache-Aside模式

    Cache-Aside模式一种常用的缓存方式,通常是把数据从主存储加载到KV缓存中,加速后续的访问。在存在重复度的场景,Cache-Aside可以提升服务性能,降低底层存储的压力,缺点是缓存和底
  • 让我们一起聊聊文件的操作

    文件【1】文件是什么?文件是保存数据的地方,是数据源的一种,比如大家经常使用的word文档、txt文件、excel文件、jpg文件...都是文件。文件最主要的作用就是保存数据,它既可以保
  • 重估百度丨“晚熟”的百度云,能等到春天吗?

    ©自象限原创作者|程心排版|王喻可2016年7月13日,百度云计算战略发布会在北京举行,宣告着百度智能云的正式启程。彼时的会场座无虚席,甚至排队排到了门外,在场的所有人几乎都
  • 最“俊美”淘宝卖家,靠直播和短视频圈粉,上架秒光,年销3000万

    来源 | 电商在线文|易琬玉编辑|斯问受访店铺:Ringdoll戒之人形图源:微博@御座的黄山、“Ringdoll戒之人形”淘宝店铺有关外貌的评价,黄山已经听累了。生于1985年的他,哪
  • 认真聊聊东方甄选:如何告别低垂的果实

    来源:山核桃作者:财经无忌爆火一年后,俞敏洪和他的东方甄选依旧是颇受外界关心的“网红”。7月5日至9日,为期5天的东方甄选“甘肃行”首次在自有App内直播,
  • OPPO K11采用全方位护眼屏:三大护眼能力减轻视觉疲劳

    日前OPPO官方宣布,全新的OPPO K11将于7月25日正式发布,将主打旗舰影像,和同档位竞品相比,其最大的卖点就是将配备索尼IMX890主摄,堪称是2000档位影像表
Top