Objavljena je nadogradnja koja ispravlja višestruke sigurnosne propuste vezane uz JBoss Enterprise Web Server. Radi se o propustima koji potencijalnim napadačima omogućuju umetanje zlonamjernog koda, otkrivanje osjetljivih informacija, pokretanje napada uskraćivanja usluge te izvršavanje proizvoljnog programskog koda.

Paket: JBoss Enterprise Web Server 1.x
Operacijski sustavi: Microsoft Windows Server 2003, Microsoft Windows Server 2008, Red Hat Enterprise Linux 4, Red Hat Enterprise Linux 5, Red Hat Enterprise Linux 6, Sun Solaris 9, Sun Solaris 10
Kritičnost: 8.3
Problem: neodgovarajuća provjera ulaznih podataka, pogreška u programskoj funkciji, pogreška u programskoj komponenti, XSS
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, umetanje HTML i skriptnog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2008-7270, CVE-2009-3245, CVE-2009-3560, CVE-2009-3720, CVE-2009-3767, CVE-2010-1157, CVE-2010-1452, CVE-2010-1623, CVE-2010-2068, CVE-2010-3718, CVE-2010-4172, CVE-2010-4180, CVE-2011-0013, CVE-2011-0419
Izvorni ID preporuke: RHSA-2011:0896-01
Izvor: Red Hat
 
Problem:
Neki od uočenih propusta javljaju se zbog nepravilne provjere pojedinih ulaznih podataka u "apr-util", pogrešne obrade posebnih znakova u regularnim izrazima funkcije "apr_fnmatch()" te pogrešaka u obradi upita modula "mod_dav".

Posljedica:
Udaljeni napadači spomenute propuste mogu iskoristiti za umetanje zlonamjernog koda, pregled pojedinih podataka, pokretanje napada uskraćivanja usluge te izvođenje zlonamjernog programskog koda.

Rješenje:
Svim se korisnicima savjetuje primjena objavljene nadogradnje.


Izvorni tekst preporuke
Idi na vrh