Quest JavaMelody PayloadNameRequestWrapper.java parseSoapMethodName XXE漏洞(CVE-2018-15531)

admin 2023-11-25 01:32:53 Ali_highrisk 来源:ZONE.CI 全球网 0 阅读模式
高危 Quest JavaMelody PayloadNameRequestWrapper.java parseSoapMethodName XXE漏洞(CVE-2018-15531)

CVE编号

CVE-2018-15531

利用情况

暂无

补丁情况

官方补丁

披露时间

2018-09-27
漏洞描述
JavaMelody是一套Java应用监控工具。该工具能够在QA和实际运行生产环境中监测Java或Java EE应用程序服务器,并以图表的形式显示Java内存和Java CPU使用情况、用户Session数量等。Monitoring是其中的一个监控插件。 JavaMelody 1.74.0之前版本中的Monitoring插件的JavaMelody库存在XML外部实体注入漏洞。远程攻击者可通过发送特制的请求利用该漏洞从文件系统上检索敏感信息,实施服务器端请求伪造攻击或造成拒绝服务。
解决建议
厂商已发布漏洞修复程序,请及时关注更新:https://github.com/javamelody/javamelody/commit/ef111822562d0b9365bd3e671a75b65bd0613353
参考链接
http://www.openwall.com/lists/oss-security/2018/09/25/3
https://github.com/javamelody/javamelody/commit/ef111822562d0b9365bd3e671a75b...
https://github.com/javamelody/javamelody/wiki/ReleaseNotes
https://jenkins.io/security/advisory/2018-09-25/
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 javamelody_project javamelody * Up to (excluding) 1.74.0
阿里云评分 7.8
  • 攻击路径 远程
  • 攻击复杂度 容易
  • 权限要求 无需权限
  • 影响范围 全局影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 数据泄露
  • 数据完整性 传输被破坏
  • 服务器危害 服务器失陷
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-611 XML外部实体引用的不恰当限制(XXE)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0