顴/a> 新闻中心 政府信息公开 专题专栏 民意互动 政务服务
今天 9script language="JavaScript" src="//www.xiuzhiben.com/gxj/images/jxw/today.js" type="text/javascript">
您的位置9/strong>首页>>政府信息公开>>文件法规>>通知公告>> 内容
关于应对JBoss AS反序列化命令执行漏洞的通知
发布日期?017-12-05 来源:信息资源与安全?nbsp; 浏览次数9span id='hits'>字号:〕a href="javascript:fontZoom(16)">?/a>?/a>導/a>〖/td>

各辖市、区人民政府,市各委办局,市各公司、直属单位:

2017?1?5日,Redhat公司发布了一个JbossAS 5.x系统的远程代码执行漏洞通告,相应的漏洞编号为CVE-2017-12149?017?1?7日,有安全研究者发现JbossAS 6.x也受该漏洞影响

攻击者可利用此漏洞无需用户验证在系统上执行任意命令。漏洞相关的技术细节和验证程序已经公开,此漏洞极有可能被利用来执行大规模的攻击,构成现实的威胁,已发现用户主机被攻击入侵并安装了挖矿程序(Miner),该漏洞危害级别较高,影响严重

一、影响范围:

Jboss AS 5.x

Jboss AS 6.x

二、应对方法:

1、不需 http-invoker.sar 组件的用户可直接删除此组件

2、添加如下代码至 http-invoker.sar web.xml security-constraint 标签中, http invoker 组件进行访问控制

/*

3、将JBoss部署在内网,不对外网开放应用





主办单位名称:常州市工业和信息化局
地址:常州市龙城大道1280号市行政中心1号楼B?2 邮编?13022 电话?519-85681183 传真?519-85681234网站地图
总流量计9span class="gbook_weihuifu">今日流量统计:
苏公网安?2041102000483叶/a>网站标识?3204000068苏ICP?5003616叶/a>