发布日期:2014-01-21
更新日期:2014-01-22
受影响系统:
RedHat JBoss Web Framework Kit 2.4.0
描述:
--------------------------------------------------------------------------------
CVE(CAN) ID: CVE-2013-6447,CVE-2013-6448
Red Hat JBoss Web Framework Kit更易于构建和维护使用流行开源技术的轻富型 Java 应用程序。其包含在 JBoss 企业应用平台中,并可为 JBoss 企业 Web 服务器单独提供。
Red Hat JBoss Web Framework Kit 2.4.0之前版本在JBoss Seam Remoting的InterfaceGenerator处理程序内存在错误,可导致攻击者获取类路径内的所有类和方法;在解析JBoss Seam Remoting内的ExecutionHandler, PollHandler, SubscriptionHandler类相关的XML实体时存在错误,攻击者通过包含外部实体参考的特制XML文档,利用此漏洞可获取某些文件的内容。
建议:
--------------------------------------------------------------------------------
厂商补丁:
RedHat
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
RHSA-2014:0045-1:
https://rhn.redhat.com/errata/RHSA-2014-0045.html
Red Hat:
https://bugzilla.redhat.com/show_bug.cgi?id=1044794
https://bugzilla.redhat.com/show_bug.cgi?id=1044784