Sun Java JRE 外部 XML 实体限制绕过 (231246) (Unix)

high Nessus 插件 ID 64825

简介

远程 Unix 主机包含受安全绕过漏洞影响的应用程序。

描述

根据其版本号,据报告即使“external general entities”属性设置为“FALSE’”,远程主机上安装的 Sun Java Runtime Environment (JRE) 也允许处理外部实体。这可允许应用程序访问某些 URL 资源,例如文件或网页,或者对系统发起拒绝服务攻击。

请注意,成功利用此漏洞需要特别构建的 XML 数据被信任的应用程序处理,而不是被不受信任的小程序或 Java Web Start 应用程序处理。

解决方案

升级到 Sun JDK 和 JRE 6 Update 4 或更高版本。

另见

https://seclists.org/bugtraq/2008/Feb/7

https://download.oracle.com/sunalerts/1018967.1.html

插件详情

严重性: High

ID: 64825

文件名: sun_java_jre_231246_unix.nasl

版本: 1.10

类型: local

代理: unix

系列: Misc.

发布时间: 2013/2/22

最近更新时间: 2022/4/11

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: High

基本分数: 7.8

时间分数: 5.8

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:C

CVSS 分数来源: CVE-2008-0628

漏洞信息

CPE: cpe:/a:oracle:jre

必需的 KB 项: Host/Java/JRE/Installed

易利用性: No known exploits are available

补丁发布日期: 2008/1/30

参考资料信息

CVE: CVE-2008-0628

BID: 27553

CWE: 264