漏洞信息详情
Apache MyFaces Trinidad 代码问题漏洞
漏洞简介
Apache MyFaces Trinidad是美国阿帕奇(Apache)软件基金会的一款包含大量的企业级组件库并支持附件的JSF框架。
Apache MyFaces Trinidad中的CoreResponseStateManager存在安全漏洞。攻击者可借助特制的序列化查看状态字符串利用该漏洞实施反序列化攻击。以下版本受到影响:Apache MyFaces Trinidad 1.0.0至1.0.13版本,1.2.15之前的1.2.x版本,2.0.2之前的2.0.x版本,2.1.2之前的2.1.x版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://issues.apache.org/jira/browse/TRINIDAD-2542
参考网址
来源:MISC
链接:https://packetstormsecurity.com/files/138920/Apache-MyFaces-Trinidad-Information-Disclosure.html
来源:MLIST
链接:http://mail-archives.apache.org/mod_mbox/myfaces-users/201609.mbox/%3CCAM1yOjYM%2BEW3mLUfX0pNAVLfUFRAw-Bhvkp3UE5%3DEQzR8Yxsfw%40mail.gmail.com%3E
来源:www.oracle.com
链接:https://www.oracle.com/security-alerts/cpujan2020.html
来源:CONFIRM
链接:http://www.oracle.com/technetwork/security-advisory/cpuoct2017-3236626.html
来源:CONFIRM
链接:http://www.oracle.com/technetwork/security-advisory/cpujul2017-3236622.html
来源:CONFIRM
链接:http://www.oracle.com/technetwork/security-advisory/cpuapr2018-3678067.html
来源:BID
链接:https://www.securityfocus.com/bid/93236
来源:SECTRACK
链接:http://www.securitytracker.com/id/1037633
来源:CONFIRM
链接:https://issues.apache.org/jira/browse/TRINIDAD-2542
来源:CONFIRM
链接:http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html
来源:CONFIRM
链接:http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html
来源:CONFIRM
链接:http://www.oracle.com/technetwork/security-advisory/cpujul2016-2881720.html
来源:www.oracle.com
链接:https://www.oracle.com/security-alerts/cpujul2020.html
来源:www.oracle.com
链接:https://www.oracle.com/security-alerts/cpujan2020verbose.html
受影响实体
- Apache Myfaces:1.0.7<!--2000-1-1-->
- Apache Myfaces:1.0.6<!--2000-1-1-->
- Apache Myfaces:1.0.5<!--2000-1-1-->
- Apache Myfaces:1.0.4<!--2000-1-1-->
- Apache Myfaces:1.0.3<!--2000-1-1-->
补丁
- Apache MyFaces Trinidad 安全漏洞的修复措施<!--2016-9-30-->
还没有评论,来说两句吧...