Otkriven je sigurnosni propust programskih paketa Spring Framework i Spring Security za JBoss Enterprise SOA Platform. Taj se propust može iskoristiti za zaobilaženje sigurnosnih provjera i pokretanje proizvoljnog koda na sustavu.

Paket: JBoss Enterprise SOA Platform 5.x
Operacijski sustavi: Microsoft Windows Server 2003, Microsoft Windows Server 2008, Red Hat Enterprise Linux 4, Red Hat Enterprise Linux 5, Red Hat Enterprise Linux 6, Sun Solaris 9, Sun Solaris 10
Kritičnost: 5
Problem: pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: proizvoljno izvršavanje programskog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2894
Izvorni ID preporuke: RHSA-2011:1334-01
Izvor: Red Hat
 
Problem:
Postoje nedostaci u načinu na koji Spring Framework 3 upravlja deserijalizacijom određenih Java objekata. Napadač koji upravlja tokom podataka može zaobići sigurnosna ograničenja.

Posljedica:
Napadač može iskoristiti posebno izrađeni Java objekt za pokretanje proizvoljnog koda s ovlastima procesa JBoss Application Server.

Rješenje:
Preporuča se instalacija nadogradnje te ponovna izgradnja postojećih aplikacija korištenjem novih datoteka.


Izvorni tekst preporuke
Idi na vrh