已阅读5页,还剩1页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
weblogic 漏洞处理报告2016年1月18日漏洞描述简单来说序列化是将对象状态转换为可保持或传输的格式的过程(bytestream)。与序列化相对的是反序列化,它将流(bytestream)转换为对象。这两个过程结合起来,可以轻松地存储和传输数据平常状况下正常的数据流被反序列化的时候产生的是预期的正常的对象。但是当在进行反序列化的时候,被反序列化的数据是被经过恶意静心构造的,此时反序列化之后就会产生非预期的恶意对象。这个时候就可能引起任意代码执行。影响版本Oracle WebLogic服务器,版本,,,受到影响。缓解建议在MOS注2076338.1是可用的,并将作为新的信息变得可用更新。Oracle WebLogic服务器的补丁正在创建。补丁可用性信息将在MOS注2075927.1更新官网描述This Security Alert addresses security issue CVE-2015-4852, a deserialization vulnerability involving Apache Commons and Oracle WebLogic Server. This is a remote code execution vulnerability and is remotely exploitable without authentication, i.e., may be exploited over a network without the need for a username and password.官方声明:/technetwork/topics/security/alert-cve-2015-4852-2763333.htmlWeblogic 用户将收到官方的修复支持Oracle Fusion Middleware Risk MatrixCVE#ComponentProtocolSub-componentRemote Exploit without Auth.?CVSS VERSION 2.0 RISK (seeRisk Matrix Definitions)Supported Versions AffectedNotesBase ScoreAccess VectorAccess ComplexityAuthen-ticationConfiden-tialityIntegrityAvail-abilityCVE-2015-4852Oracle WebLogic ServerT3WLS SecurityYes7.5NetworkLowNonePartial+Partial+Partial+, , ,解决方法临时解决方案1 使用 SerialKiller 替换进行序列化操作的 ObjectInputStream 类;2 在不影响业务的情况下,临时删除掉项目里的“org/apache/commons/collections/functors/InvokerTransformer.class” 文件;官方解决方案:p20780171_1036_Generic补丁PATCH_ID - EJUWPatch number - 20780171PSU补丁安装Oracle weblogic补丁更新安装准备1. 停止所有的weblogic服务器2. 删除任何以前应用的服务器补丁更新和相关覆盖补丁安装Oracle weblogic补丁更新(for )1. 解压p20780171_1036_Generic.zip到MW_HOME/utils/bsu/cache_dir或者其他指定目录(注:必须确保目标目录有读写和执行权限)2. 进入MW_HOME/utils/bsu文件夹3. 执行如下命令:bsu.sh install patch_download_dir=MW_HOME/utils/bsu/cache_dir patchlist=PATCH_ID prod_dir=MW_HOME/WL_HOME安装后验证1. 重启所有weblogic server2. 执行以下命令来确定补丁更新情况a) source $WL_HOME/server/bin/setWLSEnv.shb) java weblogic.version verbose卸载PSU更新1. 停止所有weblogic server2. 进入MW_HOME/utils/bsu 文件夹3. 执行如下命令bsu.sh remove patchlist=PATCH_ID prod_dir=MW_HOME/WL_HOMEweblogic PSU更新记录1. 安装命令设置环境变量:weblogicCMSAPP1:/home/weblogic cd wlserver_10.3/server/binweblogicCMSAPP1:/home/weblogic/wlserver_10.3/server/bin source setWLSEnv.sh CLASSPATH=/home/weblogic/patch_wls1036/profiles/default/sys_manifest_classpath/weblogic_patch.jar:/home/weblogic/patch_ocp371/profiles/default/sys_manifest_classpath/weblogic_patch.jar:/usr/java/jdk1.6.0_45/lib/tools.jar:/home/weblogic/wlserver_10.3/server/lib/weblogic_sp.jar:/home/weblogic/wlserver_10.3/server/lib/weblogic.jar:/home/weblogic/modules/features/weblogic.server.modules_.jar:/home/weblogic/wlserver_10.3/server/lib/webservices.jar:/home/weblogic/modules/org.apache.ant_1.7.1/lib/ant-all.jar:/home/weblogic/modules/net.sf.antcontrib__1-0b2/lib/ant-contrib.jar:.:/usr/java/jdk1.6.0_45/lib/dt.jar:/usr/java/jdk1.6.0_45/lib/tools.jarPATH=/home/weblogic/wlserver_10.3/server/bin:/home/weblogic/modules/org.apache.ant_1.7.1/bin:/usr/java/jdk1.6.0_45/jre/bin:/usr/java/jdk1.6.0_45/bin:/usr/java/jdk1.6.0_45/bin:/usr/local/bin:/usr/bin:/bin:/usr/bin/X11:/usr/X11R6/bin:/usr/games:/usr/lib/mit/bin:/usr/lib/mit/sbinYour environment has been set.查看当前版本:weblogicCMSAPP1:/home/weblogic/wlserver_10.3/server/bin java weblogic.version -verbose在/home/weblogic/utils/bsu/下创建目录cache_dir拷贝介质到此文件夹后解压:weblogicCMSAPP2:/utils/bsu/cache_dir unzip p20780171_1036_Generic.zip Archive: p20780171_1036_Generic.zip extracting: EJUW.jar inflating: patch-catalog_22958.xml inflating: README.txt 修改xml文件名称并修改权限weblogicCMSAPP2:/utils/bsu/cache_dir mv patch-catalog_22958.xml patch-catalog.xml weblogicCMSAPP2:/utils/bsu/cache_dir ll总用量 200028-rw-r-r- 1 weblogic weblogic 81683240 6月 18 2015 EJUW.jar-rwxr-xr-x 1 weblogic weblogic 84307469 1月 14 14:43 p20780171_1036_Generic.zip-rwxr-xr-x 1 weblogic weblogic 3212585 1月 14 14:43 p22248372_1036012_Generic.zip-rw-r-r- 1 weblogic weblogic 35386135 5月 28 2015 patch-catalog.xml-rw-rw-r- 1 weblogic weblogic 6822 6月 23 2015 README.txtweblogicCMSAPP2:/utils/bsu/cache_dir chmod +x
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 【正版授权】 ISO/IEC 19798:2025 EN Information technology - Office equipment - Method for the determination of toner cartridge yield for colour printers and multi-function devices that c
- 【正版授权】 IEC 60079-29-0:2025 EN-FR Explosive atmospheres - Part 29-0: Gas detection equipment - General requirements and test methods
- 废水处理药剂研发与应用
- 河道护岸的生态技术
- 广告文案的情感化表达
- 店面喝茶费合同范本
- 工地用工人合同范本
- 师德师风承诺协议书
- 工龄转移协议书范本
- 延长学制就业协议书
- (2025年)文学理论练习题及答案
- 2025至2030中国重组胰蛋白酶行业项目调研及市场前景预测评估报告
- 非小细胞肺癌课件
- 教育公司聘用合同范本
- 道法新课标解读课件
- 2025四川遂宁发展投资集团有限公司招聘8人模拟试卷附答案
- 2025技能考试人工智能训练师三级题库练习试卷附答案
- 神经科脑卒中后康复护理指南
- 眼科白内障手术围手术期护理
- 南昌省会课件
- 2025北京广播电视台招聘200人考试笔试模拟试题及答案解析
评论
0/150
提交评论