




已閱讀5頁(yè),還剩1頁(yè)未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
weblogic 漏洞處理報(bào)告2016年1月18日漏洞描述簡(jiǎn)單來說序列化是將對(duì)象狀態(tài)轉(zhuǎn)換為可保持或傳輸?shù)母袷降倪^程(bytestream)。與序列化相對(duì)的是反序列化,它將流(bytestream)轉(zhuǎn)換為對(duì)象。這兩個(gè)過程結(jié)合起來,可以輕松地存儲(chǔ)和傳輸數(shù)據(jù)平常狀況下正常的數(shù)據(jù)流被反序列化的時(shí)候產(chǎn)生的是預(yù)期的正常的對(duì)象。但是當(dāng)在進(jìn)行反序列化的時(shí)候,被反序列化的數(shù)據(jù)是被經(jīng)過惡意靜心構(gòu)造的,此時(shí)反序列化之后就會(huì)產(chǎn)生非預(yù)期的惡意對(duì)象。這個(gè)時(shí)候就可能引起任意代碼執(zhí)行。影響版本Oracle WebLogic服務(wù)器,版本,,,受到影響。緩解建議在MOS注2076338.1是可用的,并將作為新的信息變得可用更新。Oracle WebLogic服務(wù)器的補(bǔ)丁正在創(chuàng)建。補(bǔ)丁可用性信息將在MOS注2075927.1更新官網(wǎng)描述This Security Alert addresses security issue CVE-2015-4852, a deserialization vulnerability involving Apache Commons and Oracle WebLogic Server. This is a remote code execution vulnerability and is remotely exploitable without authentication, i.e., may be exploited over a network without the need for a username and password.官方聲明:/technetwork/topics/security/alert-cve-2015-4852-2763333.htmlWeblogic 用戶將收到官方的修復(fù)支持Oracle Fusion Middleware Risk MatrixCVE#ComponentProtocolSub-componentRemote Exploit without Auth.?CVSS VERSION 2.0 RISK (seeRisk Matrix Definitions)Supported Versions AffectedNotesBase ScoreAccess VectorAccess ComplexityAuthen-ticationConfiden-tialityIntegrityAvail-abilityCVE-2015-4852Oracle WebLogic ServerT3WLS SecurityYes7.5NetworkLowNonePartial+Partial+Partial+, , ,解決方法臨時(shí)解決方案1 使用 SerialKiller 替換進(jìn)行序列化操作的 ObjectInputStream 類;2 在不影響業(yè)務(wù)的情況下,臨時(shí)刪除掉項(xiàng)目里的“org/apache/commons/collections/functors/InvokerTransformer.class” 文件;官方解決方案:p20780171_1036_Generic補(bǔ)丁PATCH_ID - EJUWPatch number - 20780171PSU補(bǔ)丁安裝Oracle weblogic補(bǔ)丁更新安裝準(zhǔn)備1. 停止所有的weblogic服務(wù)器2. 刪除任何以前應(yīng)用的服務(wù)器補(bǔ)丁更新和相關(guān)覆蓋補(bǔ)丁安裝Oracle weblogic補(bǔ)丁更新(for )1. 解壓p20780171_1036_Generic.zip到MW_HOME/utils/bsu/cache_dir或者其他指定目錄(注:必須確保目標(biāo)目錄有讀寫和執(zhí)行權(quán)限)2. 進(jìn)入MW_HOME/utils/bsu文件夾3. 執(zhí)行如下命令:bsu.sh install patch_download_dir=MW_HOME/utils/bsu/cache_dir patchlist=PATCH_ID prod_dir=MW_HOME/WL_HOME安裝后驗(yàn)證1. 重啟所有weblogic server2. 執(zhí)行以下命令來確定補(bǔ)丁更新情況a) source $WL_HOME/server/bin/setWLSEnv.shb) java weblogic.version verbose卸載PSU更新1. 停止所有weblogic server2. 進(jìn)入MW_HOME/utils/bsu 文件夾3. 執(zhí)行如下命令bsu.sh remove patchlist=PATCH_ID prod_dir=MW_HOME/WL_HOMEweblogic PSU更新記錄1. 安裝命令設(shè)置環(huán)境變量:weblogicCMSAPP1:/home/weblogic cd wlserver_10.3/server/binweblogicCMSAPP1:/home/weblogic/wlserver_10.3/server/bin source setWLSEnv.sh CLASSPATH=/home/weblogic/patch_wls1036/profiles/default/sys_manifest_classpath/weblogic_patch.jar:/home/weblogic/patch_ocp371/profiles/default/sys_manifest_classpath/weblogic_patch.jar:/usr/java/jdk1.6.0_45/lib/tools.jar:/home/weblogic/wlserver_10.3/server/lib/weblogic_sp.jar:/home/weblogic/wlserver_10.3/server/lib/weblogic.jar:/home/weblogic/modules/features/weblogic.server.modules_.jar:/home/weblogic/wlserver_10.3/server/lib/webservices.jar:/home/weblogic/modules/org.apache.ant_1.7.1/lib/ant-all.jar:/home/weblogic/modules/net.sf.antcontrib__1-0b2/lib/ant-contrib.jar:.:/usr/java/jdk1.6.0_45/lib/dt.jar:/usr/java/jdk1.6.0_45/lib/tools.jarPATH=/home/weblogic/wlserver_10.3/server/bin:/home/weblogic/modules/org.apache.ant_1.7.1/bin:/usr/java/jdk1.6.0_45/jre/bin:/usr/java/jdk1.6.0_45/bin:/usr/java/jdk1.6.0_45/bin:/usr/local/bin:/usr/bin:/bin:/usr/bin/X11:/usr/X11R6/bin:/usr/games:/usr/lib/mit/bin:/usr/lib/mit/sbinYour environment has been set.查看當(dāng)前版本:weblogicCMSAPP1:/home/weblogic/wlserver_10.3/server/bin java weblogic.version -verbose在/home/weblogic/utils/bsu/下創(chuàng)建目錄cache_dir拷貝介質(zhì)到此文件夾后解壓:weblogicCMSAPP2:/utils/bsu/cache_dir unzip p20780171_1036_Generic.zip Archive: p20780171_1036_Generic.zip extracting: EJUW.jar inflating: patch-catalog_22958.xml inflating: README.txt 修改xml文件名稱并修改權(quán)限weblogicCMSAPP2:/utils/bsu/cache_dir mv patch-catalog_22958.xml patch-catalog.xml weblogicCMSAPP2:/utils/bsu/cache_dir ll總用量 200028-rw-r-r- 1 weblogic weblogic 81683240 6月 18 2015 EJUW.jar-rwxr-xr-x 1 weblogic weblogic 84307469 1月 14 14:43 p20780171_1036_Generic.zip-rwxr-xr-x 1 weblogic weblogic 3212585 1月 14 14:43 p22248372_1036012_Generic.zip-rw-r-r- 1 weblogic weblogic 35386135 5月 28 2015 patch-catalog.xml-rw-rw-r- 1 weblogic weblogic 6822 6月 23 2015 README.txtweblogicCMSAPP2:/utils/bsu/cache_dir chmod +x
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 三寓三式課題申報(bào)書
- 注冊(cè)會(huì)計(jì)師的事項(xiàng)知曉原則試題及答案
- 2025至2031年中國(guó)導(dǎo)電式物位計(jì)行業(yè)投資前景及策略咨詢研究報(bào)告
- 2025年中國(guó)自噴式顏色指導(dǎo)層漆市場(chǎng)調(diào)查研究報(bào)告
- 2025年中國(guó)硅鎂鋁合金內(nèi)門市場(chǎng)調(diào)查研究報(bào)告
- 2025注冊(cè)會(huì)計(jì)師考試學(xué)習(xí)心得分享試題及答案
- 計(jì)量課題立項(xiàng)申報(bào)書
- 學(xué)習(xí)方法很重要 教學(xué)設(shè)計(jì) -2024-2025學(xué)年龍教版初中心理健康九年級(jí)上冊(cè)
- 集體課題申報(bào)書范例
- 微生物清潔與消毒方法的比較試題及答案
- 山東省日照市東港區(qū)2023-2024學(xué)年六年級(jí)下學(xué)期期中數(shù)學(xué)試題
- 李豐黃金K線理論詳解
- MOOC 家庭與社區(qū)教育-南京師范大學(xué) 中國(guó)大學(xué)慕課答案
- 癌癥的一病一品
- 初中一年級(jí)下學(xué)期期末考試語(yǔ)文試卷含答案(人教版)
- 人際交往與溝通課件第五章 人際交往的語(yǔ)言溝通與非語(yǔ)言溝通
- 合作商務(wù)方案
- 檔案數(shù)字化培訓(xùn)課件
- 人工智能倫理導(dǎo)論- 課件 第3、4章 人工智能倫理、人工智能風(fēng)險(xiǎn)
- 母與子性可行性報(bào)告
- 口腔行業(yè)人效分析
評(píng)論
0/150
提交評(píng)論