漏洞信息详情
Orient OrientDB Server Community Edition Studio组件信息泄露漏洞
漏洞简介
Orient OrientDB Server Community Edition是英国Orient公司的OrientDB(开源的NoSQL数据库管理系统)服务器的一个社区版。Studio是其中的一个web管理界面组件。
Orient OrientDB Server Community Edition 2.0.14及之前的版本和2.1.0版本中的Studio组件的server/network/protocol/http/OHttpSessionManager.java文件中存在安全漏洞,该漏洞源于java.util.Random类没有正确生成随机的Session ID值。远程攻击者可通过确认类中的PRNG状态利用该漏洞预测值。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,详情请关注厂商主页:
http://orientdb.com/
参考网址
来源:github.com
链接:https://github.com/orientechnologies/orientdb/commit/668ece96be210e742a4e2820a3085b215cf55104
来源:github.com
链接:https://github.com/orientechnologies/orientdb/issues/4824
来源:www.kb.cert.org
链接:http://www.kb.cert.org/vuls/id/845332
受影响实体
- Orientdb Orientdb:2.0.14:~~Community~~~<!--2000-1-1-->
- Orientdb Orientdb:2.1.0:~~Community~~~<!--2000-1-1-->
补丁
- Orient OrientDB Server Community Edition Studio组件信息泄露漏洞的修复措施<!--2015-9-17-->
还没有评论,来说两句吧...