红帽JBoss中间件漏洞爆跨站攻击漏洞 绿盟科技发布安全威胁通告
此次红帽中间件漏洞涉及CVE-2016-3674、CVE-2016-7041、CVE-2016-8608,这些漏洞的组合使用将可能导致攻击者可以读取服务器文件,并注入恶意脚本。绿盟科技发布《红帽JBoss BRMS及JBoss BPM Suite多个漏洞安全威胁通告》。通告全文如下:
2016年11月28日,红帽官方对JBoss BRMS 6 和JBoss BPM Suite 6进行了版本更新。在新版本中修复了三个漏洞,描述见下表:
漏洞编号及漏洞概述
- CNNVD-201603-404(CVE-2016-3674)
- XStream类库的XML解析器在默认设置下会扩展实体引用,未经认证的远程攻击者可以利用该漏洞读取服务器上的文件或进行其他可能的XXE类型的攻击。
- CVE-2016-7041
- 该漏洞允许经过认证的远程攻击者进行目录遍历并获取受