RHEL 9:Red Hat JBoss Enterprise Application Platform 7.4.19 安全更新(重要)(RHSA-2024:8077)

high Nessus 插件 ID 209012

简介

远程 Red Hat 主机缺少一个或多个安全更新。

描述

远程 Redhat Enterprise Linux 9 主机上安装的程序包受到 RHSA-2024:8077 公告中提及的多个漏洞的影响。

Red Hat JBoss Enterprise Application Platform 7 是基于 WildFly 应用程序运行时的 Java 应用程序平台。此 Red Hat JBoss Enterprise Application Platform 7.4.19 版本可替换 Red Hat JBoss Enterprise Application Platform 7.4.18,并包含缺陷修复和多项增强。请参阅 Red Hat JBoss Enterprise Application Platform 7.4.19 版本说明以获取有关此版本最重要的缺陷修复和增强功能信息。

安全修复:

* braces:未能限制可处理的字符数量 [eap-7.4.z] (CVE-2024-4068)

* jose4j:通过特别构建的 JWE [eap-7.4.z] 造成拒绝服务 (CVE-2023-51775)

* wildfly-domain-http:wildfly:无 EAP 管理接口超时可导致拒绝服务 (DoS) [eap-7.4.z] (CVE-2024-4029)

* xalan:Xalan-J 中存在整数截断问题 (JAXP、8285407) [eap-7.4.z] (CVE-2022-34169)

* org.jsoup/jsoup:如果启用 SafeList.preserveRelativeLinks,jsoup 清理器可能会错误地审查构建的 XSS 尝试 [eap-7.4.z] (CVE-2022-36033)

有关上述安全问题的更多详细信息,包括其影响、CVSS 得分、致谢,以及其他相关信息,请参阅列于“参考”部分的 CVE 页面。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依靠应用程序自我报告的版本号进行判断。

解决方案

更新受影响的程序包。

另见

https://access.redhat.com/security/updates/classification/#important

http://www.nessus.org/u?c7aafbf8

http://www.nessus.org/u?31eae5d2

https://bugzilla.redhat.com/show_bug.cgi?id=2108554

https://bugzilla.redhat.com/show_bug.cgi?id=2127078

https://bugzilla.redhat.com/show_bug.cgi?id=2266921

https://bugzilla.redhat.com/show_bug.cgi?id=2278615

https://bugzilla.redhat.com/show_bug.cgi?id=2280600

https://issues.redhat.com/browse/JBEAP-27051

https://issues.redhat.com/browse/JBEAP-27357

https://issues.redhat.com/browse/JBEAP-27548

https://issues.redhat.com/browse/JBEAP-27613

https://issues.redhat.com/browse/JBEAP-27658

https://issues.redhat.com/browse/JBEAP-27700

https://issues.redhat.com/browse/JBEAP-27701

https://issues.redhat.com/browse/JBEAP-27713

https://issues.redhat.com/browse/JBEAP-27714

https://issues.redhat.com/browse/JBEAP-27715

https://issues.redhat.com/browse/JBEAP-27746

https://issues.redhat.com/browse/JBEAP-27747

http://www.nessus.org/u?696b2c81

https://access.redhat.com/errata/RHSA-2024:8077

插件详情

严重性: High

ID: 209012

文件名: redhat-RHSA-2024-8077.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/10/14

最近更新时间: 2024/10/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

Vendor

Vendor Severity: Important

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 6.1

矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS 分数来源: CVE-2022-34169

CVSS v3

风险因素: High

基本分数: 7.5

时间分数: 6.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:eap7-jboss-cert-helper, p-cpe:/a:redhat:enterprise_linux:eap7-jbossws-cxf, p-cpe:/a:redhat:enterprise_linux:eap7-jboss-server-migration-cli, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar, p-cpe:/a:redhat:enterprise_linux:eap7-undertow-jastow, p-cpe:/a:redhat:enterprise_linux:eap7-wildfly-java-jdk11, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-core-impl, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-validator, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-jdbc, p-cpe:/a:redhat:enterprise_linux:eap7-insights-java-client, p-cpe:/a:redhat:enterprise_linux:eap7-jboss-ejb-client, p-cpe:/a:redhat:enterprise_linux:eap7-wildfly-modules, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-deployers-common, p-cpe:/a:redhat:enterprise_linux:eap7-xalan-j2, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-common-spi, p-cpe:/a:redhat:enterprise_linux:eap7-wildfly-java-jdk17, p-cpe:/a:redhat:enterprise_linux:eap7-wildfly-javadocs, cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:redhat:enterprise_linux:eap7-jboss-server-migration, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-core-api, p-cpe:/a:redhat:enterprise_linux:eap7-jsoup, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-common-api, p-cpe:/a:redhat:enterprise_linux:eap7-hibernate-validator-cdi, p-cpe:/a:redhat:enterprise_linux:eap7-ironjacamar-common-impl, p-cpe:/a:redhat:enterprise_linux:eap7-wildfly-java-jdk8, p-cpe:/a:redhat:enterprise_linux:eap7-wildfly, p-cpe:/a:redhat:enterprise_linux:eap7-jboss-server-migration-core, p-cpe:/a:redhat:enterprise_linux:eap7-hibernate-validator, p-cpe:/a:redhat:enterprise_linux:eap7-hal-console

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可利用: true

易利用性: Exploits are available

补丁发布日期: 2024/10/14

漏洞发布日期: 2022/7/19

参考资料信息

CVE: CVE-2022-34169, CVE-2022-36033, CVE-2023-51775, CVE-2024-4029, CVE-2024-4068

CWE: 1050, 192, 400, 770, 87

RHSA: 2024:8077