暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

反序列化任意代码执行漏洞(CNVD-2015-07556)

海天起点 2016-01-05
775

ApacheCommons Components InvokerTransformer

反序列化任意代码执行漏洞(CNVD-2015-07556)

近日,国家信息安全漏洞共享平台(CNVD)收录了 Apache Commons ComponentsInvokerTransformer 反序列化任意代码执行漏洞(CNVD-2015-07556),该漏洞影响多款应用广泛的 Web 容器软件。远程攻击 者利用漏洞可在目标系统上执行任意代码,危害较大的可以取得网站服务器控制权,参考http://www.cnvd.org.cn/patchInfo/show/66824

一、漏洞情况分析

ApacheCommons 包含了多个开源工具的工具集,用于解决编程经常遇到的问题,减少重复劳动。由于 ApacheCommonsCollections 组件的 Deserialize 功能存在的设计漏洞,CommonsCollections 组件中对于集合的操作存在 可以进行反射调用的方法,且该方法在相关对象反序列化时并未进行任何校验,远程攻击者利用漏洞可发送特殊的数据给应用程序或给使用包含Java 'InvokerTransformer.class'序列化数据的应用服务器,在目标服务器当前权限环境下执行任意代码。CNVD 对该漏洞的综合评级为 “高危”。

二、漏洞影响范围

ApacheCommons 工具集广泛应用于 JAVA 技术平台, WebLogic、IBM WebSphere、JBoss、Jenkins和 OpenNMS 等应用都大量调用了 Commons 工具集,通过远程代码执行可对上述应用发起远程攻击。

三、漏洞修复建议(weblogic)

Oracle官方已经给出具体解决方案

http://www.oracle.com/technetwork/topics/security/alert-cve-2015-48522763333.html

非官方解决办法

在服务器上找 org/apache/commons/collections/functors/InvokerTransformer.class 类的jar,目前 weblogic10 以后都在 Oracle/Middleware/modules 下com.bea.core.apache.commons.collections_3.2.0.jar,创建临时目录tt,解压之后删除 InvokerTransformer.class 类后再打成com.bea.core.apache.commons.collections_3.2.0.jar 覆盖Oracle/Middleware/modules 下,重启所有服务。如下步骤是 linux详细操作方法:

A)mkdirtt

B)Cp-r Oracle/Middleware/modules/com.bea.core.apache.commons.collections_3.2.0.jar

./tt

C)Jarxf

Oracle/Middleware/modules/com.bea.core.apache.commons.collections_3.2.0.jar

D)Cdorg/apache/commons/collections/functors

E)rm-rf InvokerTransformer.class

F)Jarcf com.bea.core.apache.commons.collections_3.2.0.jar org/* META-INF/*G)Mvcom.bea.core.apache.commons.collections_3.2.0.jar Oracle/Middleware/modules/

H)重启服务

四、主意事项

假如不是处理 weblogic 自带的com.bea.core.apache.commons.collections_3.2.0.jar,而是修改应用代码collections_*.jar,一定在发版本不能覆盖。应用覆盖、备份恢复的时候和发版本的时候也请切记不要覆盖掉修改后的JAR 文件。

重启服务时候要删除 server-name 下的 cache 和 tmp,例如 rm-rf ~/user_projects/domains/base_domain/servers/AdminServer/cache rm -rf~/user_projects/domains/base_domain/servers/AdminServer/tmp

漏洞修复前,请做好测试和备份工作

文章转载自海天起点,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论