Sun Java JRE XML 签名命令注入 (102993) (Unix)

high Nessus 插件 ID 64822

简介

远程 Unix 主机有一个应用程序可能允许任意命令注入。

描述

据报告,远程主机上安装的 Sun Java Runtime Environment (JRE) 版本未安全地处理 XML 签名中包含 XSLT 转换的 XSLT 样式表。如果攻击者可将特别构建的 XSLT 样式表传递到远程主机上运行的受信任的 Java 应用程序,可能可以以运行该应用程序的权限执行任意代码。

解决方案

升级到 Sun Java JDK 和 JRE 6 Update 2 或更高版本,如有必要,请删除任何受影响的版本。

另见

http://www.nessus.org/u?12fdcd89

http://www.nessus.org/u?9c7b05f6

https://www.securityfocus.com/archive/1/473552/30/0/threaded

http://www.nessus.org/u?c74c71d0

插件详情

严重性: High

ID: 64822

文件名: sun_java_jre_102993_unix.nasl

版本: 1.11

类型: local

代理: unix

系列: Misc.

发布时间: 2013/2/22

最近更新时间: 2022/4/11

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

漏洞信息

CPE: cpe:/a:oracle:jre

必需的 KB 项: Host/Java/JRE/Installed

易利用性: No known exploits are available

补丁发布日期: 2007/7/10

漏洞发布日期: 2007/7/11

参考资料信息

CVE: CVE-2007-3716

CWE: 20