Red Hat JBoss Application Server Remote Code Execution Vulnerability
Red Hat Enterprise Application Platform 5.2와 함께 제공되는 Jboss Application Server에서 HTTP Invoker의 ReadOnlyAccessFilter에 있는 doFilter 메서드가 역직렬화를 수행할 클래스를 제한하지 않아, 공격자가 조작된 직렬화 데이터를 통해 임의의 코드를 실행할 수 있는 것으로 확인되었습니다.
Red Hat Enterprise Application Platform 5.2와 함께 제공되는 Jboss Application Server에서 HTTP Invoker의 ReadOnlyAccessFilter에 있는 doFilter 메서드가 역직렬화를 수행할 클래스를 제한하지 않아, 공격자가 조작된 직렬화 데이터를 통해 임의의 코드를 실행할 수 있는 것으로 확인되었습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
In Jboss Application Server as shipped with Red Hat Enterprise Application Platform 5.2, it was found that the doFilter method in the ReadOnlyAccessFilter of the HTTP Invoker does not restrict classes for which it performs deserialization and thus allowing an attacker to execute arbitrary code via crafted serialized data.
영향 제품·버전
제품 Red Hat, Inc. jbossas, jboss enterprise application platform
영향 버전 Red Hat, Inc. jbossas, jboss enterprise application platform 5.0.0, 5.0.1, 5.1.0, 5.1.1, 5.1.2, 5.2.0, 5.2.1, 5.2.2
Red Hat, Inc. jbossas, jboss enterprise application platform의 현재 전체 버전이 공식 영향 범위(Red Hat, Inc. jbossas, jboss enterprise application platform 5.0.0, 5.0.1, 5.1.0, 5.1.1, 5.1.2, 5.2.0, 5.2.1, 5.2.2)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 수정 버전은 공급사 공식자료 확인 필요 기준을 충족하는지 확인합니다. 이어서 안전하지 않은 역직렬화 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.