赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Sun Java存在多个系统访问管理器安全漏洞

发布时间:2008.01.02 04:34     来源:赛迪网    作者:绿盟科技

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

发布日期:2007-09-27

更新日期:2007-09-29

受影响系统:

Sun Java System Access Manager 7.1

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 25842

Sun Java系统访问管理器是一个安全单点登录、认证、授权解决方案。

Sun Java系统访问管理器实现上存在多个漏洞,远程攻击者可能利用这些漏洞实现非授权访问。

如果在Sun Java系统应用服务器9.1容器中安装了Sun Java系统访问管理器7.1且重启了容器,就不会显示认证屏。任何基于认证使用容器的应用程序都无法正确运行,因为任何用户都会未经认证便给予访问。这可能导致非特权的非管理用户执行管理任务,例如,管理控制台在访问这个应用时不再提示用户进行认证。因此,任何用户无论是否拥有管理权限,都可以管理应用服务器。

在Sun Java系统应用服务器8.x容器中安装Sun Java系统访问管理器7.1时,安装可能受恶意代码影响。如果在上述环境中部署了应用,本地或远程非特权用户就可以以所部署的应用程序的权限执行任意指令。

<*来源:Sun Alert Notification

链接:http://secunia.com/advisories/26976/

http://sunsolve.sun.com/search/printfriendly.do?assetkey=1-26-103069-1

*>

建议:

--------------------------------------------------------------------------------

临时解决方法:

* 对/SUNWappserver/appserver/domains/domain1/config/server.policy目录中的server.policy文件应用以下步骤:

1. 删除以下行:

permission java.security.AllPermission "MonitoringAuth.*";
permission java.security.AllPermission "MonitoringPolicy.*";

2. 添加以下行:

permission javax.management.MBeanServerPermission "*";
permission javax.management.MBeanPermission "*", "*";
permission javax.management.MBeanTrustPermission "*";

3. 添加以下行:

permission java.io.FilePermission
"$MFWK_BASEDIR_CONF/var/opt/$MFWK_PROD_DIR/logs/*", "delete,write";

(如果默认软件包安装目录为/opt(solaris)或/opt/sun(Linux、HP-UX)的话,这里$MFWK_BASEDIR_CONF为“/”)

对于Windows:

permission java.io.FilePermission
"$JES5_install_dir<>\share\mfwk\logs\*", "delete,write";

(这里$JES5_install_dir是Windows平台上的JES 5安装目录)

4. 停止并重启应用服务器容器。

厂商补丁:

Sun

---

Sun已经为此发布了一个安全公告(Sun-Alert-103069)以及相应补丁:

Sun-Alert-103069:Installation of Sun Java System Access Manager 7.1 on Sun Java System Application Server 9.1 or 8.x May Compromise Application Server Security

链接:http://sunsolve.sun.com/search/printfriendly.do?assetkey=1-26-103069-1

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 美国infoworld评出2007十大被低估IT新闻 (12-30) · 卡巴斯基:Vista防火墙如漏筛 还是不够安全 (12-28)
· 苹果Quicktime软件再现七个严重安全漏洞 (12-28) · 惠普服务器等硬件软件更新包中存在漏洞 (12-28)
· 注意:Google Toolbar对话栏发现欺骗漏洞 (12-28) · 特洛伊Win32.Puper.KS篡改默认搜索页地址 (12-28)
· ICEOWS ICEGUI.DLL ACE文件处理栈溢出漏洞 (12-28) · Samba远远不够 Sun寻与Windows合作方法 (12-28)
· “网页病毒下载器”冒充svchost.exe文件 (12-28) · Apple Mac OS X软件升级任意代码执行漏洞 (12-28)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 专家:从第三方法律服务看我国信息化法制建设
· 民营企业不上ERP会怎样? 必须贯彻一把手工程
· 排队时代电子银行如何补短板 银行信息化现状
· 信息化灾难降临时如何应对与善后 与灾难竞速
· IT部门应否实施预算制 CIO如何让信息中心站稳
· 公交一卡通不推行实名制 一卡多用可购物买药
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统