جمعه ۳۱ فروردين ۱۴۰۳ , 19 Apr 2024
جالب است ۰
اوراکل آسیب‌پذیری بحرانی را در WebLogic Server برطرف کرد.
منبع : مرکز مدیریت راهبردی افتا
اوراکل آسیب‌پذیری بحرانی را در WebLogic Server برطرف کرد.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، شرکت اوراکل اخیرا وصله‌ای را برای یک آسیب‌پذیری اجرای کد از راه دور منتشر کرده‌است که برخی نسخه‌های WebLogic Server را تحت‌تاثیر قرار می‌دهد. بهره‌برداری از این باگ منجر به دور زدن نقص قبلی اصلاح‌شده در WebLogic Server می‌شود.

این نقص با شناسه CVE-۲۰۱۹-۲۷۲۹ ردیابی می‌شود و به گفته پژوهشگران، مهاجمان در حال سوء‌استفاده از آن در حملات هستند. این آسیب‌پذیری مشابه نقص CBE-۲۰۱۹-۲۷۲۵ است که در ماه آوریل رفع و به‌منظور انتقال کاوش‌گر رمزارز و باج‌افزار از آن سوء‌استفاده شد.

اوراکل هشدار داده‌است که آسیب‌پذیری بحرانی CVE-۲۰۱۹-۲۷۲۹ قابل بهره‌برداری بدون نیاز به احرازهویت و با دسترسی از راه دور است. آسیب‌پذیری دارای درجه حساسیت ۹,۸ از ۱۰ است و نسخه‌های ۱۰.۳.۶.۰.۰، ۱۲.۱.۳.۰.۰ و ۱۲.۲.۱.۳.۰ را تحت تاثیر قرار می‌دهد.

این نقص توسط مولفه‌های wls۹_async و wls-wsat در Oracle WebLogic به‌وجود آمده‌است. در صورتی که اعمال وصله مقدور نباشد، می‌توان با راه‌حل‌های زیر اثرات آسیب‌پذیری را کاهش داد:

• حذف wls۹_async_response.war و wls-wsat.war و راه‌اندازی مجدد سرویس WebLogic،
• اعمال کنترل‌های دسترسی برای دسترسی URL به مسیرهای /_async/* و /wls-wsat/*.

هر دو آسیب‌پذیری روز صفر کشف‌شده در WebLogic منجر به اجرای کد از راه دور می‎شوند. تفاوت این دو نقص در نسخه‌های تحت‌تاثیر است که آسیب‌پذیری اول تمامی نسخه‌های WebLogic سرور را تحت‌تاثیر قرار می‌دهد، اما آسیب‌پذیری روز صفر دوم در نسخه‌های ویژه‌ای وجود دارد.
کد مطلب : 15484
https://aftana.ir/vdcbaab8.rhbswpiuur.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی