漏洞信息详情
Apache Jetspeed User Manager服务安全漏洞
漏洞简介
Apache Jetspeed是美国阿帕奇(Apache)软件基金会的一套使用Java和XML开发的开放门户平台和企业信息门户网站。User Manager service是其中的一个用户管理服务。
Apache Jetspeed 2.3.1之前版本的User Manager服务中存在安全漏洞,该漏洞源于程序没有正确限制使用Jetspeed Security的访问权限。远程攻击者可借助REST API利用该漏洞添加、编辑或删除用户。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://portals.apache.org/jetspeed-2/security-reports.html#CVE-2016-2171
参考网址
来源:haxx.ml
链接:http://haxx.ml/post/140552592371/remote-code-execution-in-apache-jetspeed-230-and
来源:portals.apache.org
链接:https://portals.apache.org/jetspeed-2/security-reports.html#CVE-2016-2171
来源:MLIST
链接:http://mail-archives.apache.org/mod_mbox/portals-jetspeed-user/201603.mbox/%3CB9165E38-F3D8-496D-8642-8A53FCAC736A%40gmail.com%3E
受影响实体
- Apache Jetspeed:2.3.0<!--2000-1-1-->
补丁
- Apache Jetspeed User Manager服务安全漏洞的修复措施<!--2016-4-12-->
还没有评论,来说两句吧...