成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

遭JBoss漏洞破壞 23000臺服務器“中招”

安全
黑客利用曝光的JBoss管理界面和調用程序在服務器上安裝Web Shells。 攻擊者正積極利用一個已知漏洞破壞JBoss Java EE應用服務器,這些應用服務器以非安全方式向互聯網曝露了HTTP調用服務。

攻擊者正積極利用一個已知漏洞破壞JBoss Java EE應用服務器,這些應用服務器以非安全方式向互聯網曝露了HTTP調用服務。

 

遭JBoss漏洞破壞 23000臺服務器“中招”

 

十月初,安全研究員Andrea MIcalizzi在多家廠商(包括惠普,McAfee,賽門鐵克和IBM)使用4.X和5.X JBoss的產品中發現了一個漏洞并將之發布。黑客可以利用該漏洞(CVE-2013-4810)在曝露了EJBInvokerServlet或JMXInvokerServlet上JBoss部署上安裝一個任意應用。

 

遭JBoss漏洞破壞 23000臺服務器“中招”

 

Micalizzi利用該漏洞安裝了一個名改為pwn.jsp的Web Shell應用,該應用可通過HTTP請求在操作系統上執行Shell命令。可以通過OS的用戶身份許可從而運行JBoss,而在一些JBoss部署案例中,甚至可以擁有較高的權限,如管理員。

來自安全公司Imperva的研究員最近檢測到針對JBoss服務器的攻擊有所增加,這些攻擊利用Micalizzi所說的漏洞安裝了原始的pwn.jsp shell,不僅如此還有更復雜的名為JspSpy的 Web Shell。

在JBoss服務器上運行的200多個站點,包括那些隸屬于政府和大學的站點,都被這些Web Shell應用入侵和感染,Imperva安全策略總監Barry Shteiman說。

實際情況更為嚴重,因為Micalizzi所說的漏洞源自不安全的默認配置,這些配置使得JBoss管理界面和調用程序暴露在未經驗證的攻擊之下,這一問題已經存在多年了。

2011年,在一份關于JBoss因安裝不當被黑的報告中,Matasano Security的安全研究員在谷歌搜索的基礎上估計約有7300臺有潛在漏洞服務器。

據Shteiman透露,管理界面暴露到互聯網的JBoss數量翻了三倍,達到了23000。

這種增長的原因之一或許是人們完全了解與此問題相關的風險,不過卻一直以不安全的方式部署安裝JBoss,Shteiman說。而且,有些廠商推出產品的時候,本身就使用了不安全的JBoss配置,如不能抵擋Micalizzi漏洞利用的產品,他說。

存在CVE-2013-4810漏洞的產品包括McAfee Web Reporter 5.2.1,惠普ProCurve Manager 3.20和4.0,惠普PCM+ 3.20和4.0,惠普 Identity Driven Manager 4.0,Symantec Workspace Streaming 7.5.0.493和IBM TRIRiGA。 還未發現有其他廠商的產品上有此漏洞。

 

遭JBoss漏洞破壞 23000臺服務器“中招”

 

JBoss由Red Hat開發,最近更名為WildFly。最新的版本是7.1.1,不過據Shteiman透露,許多企業因兼容性的問題而仍使用JBoss 4.X和5.X版本,因為他們要運行的應用是為舊版的JBoss而研發。

 

遭JBoss漏洞破壞 23000臺服務器“中招”

 

這些企業應該到JBoss社區網站查詢確保JBoss的安全安裝。

IBM也對此漏洞做出響應,提供了安全安裝JMX Console和EJBInvoker的信息。

責任編輯:藍雨淚 來源: ZDNet
相關推薦

2023-08-16 18:33:48

2016-07-12 10:40:35

服務器

2020-10-05 21:41:58

漏洞網絡安全網絡攻擊

2024-02-20 14:18:13

2016-08-16 15:21:19

服務器

2017-04-24 16:10:19

戴爾

2014-06-24 13:54:25

2009-04-03 09:19:04

谷歌服務器數據中心

2016-09-21 10:25:20

私有云360私有云平臺Syndic

2016-11-11 14:58:48

IBM 服務器

2009-02-27 16:56:00

Google服務器

2018-05-11 09:40:10

服務器運維運營商

2009-09-22 16:49:01

第一臺服務器

2023-09-05 09:32:07

服務器Redis

2016-06-20 15:36:01

OpenManage大

2018-12-06 09:07:59

Ansible服務器運維

2020-12-14 13:16:38

黑客勒索軟件網絡攻擊

2014-07-07 09:21:23

密碼泄露SuperMicro漏洞

2013-08-30 10:15:24

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩福利一区 | 色在线免费 | 精品国产免费一区二区三区演员表 | 成人福利在线 | 91精品久久久久久久 | 亚洲午夜精品视频 | 午夜在线视频一区二区三区 | 国产激情一区二区三区 | 羞羞视频免费在线观看 | 亚洲人人 | 国产日韩欧美一区 | 欧美精品一区二区三区四区 | 天天操天天射天天舔 | 久草成人 | 中文字幕一区二区三区精彩视频 | 99久热在线精品视频观看 | 久久国产精品免费一区二区三区 | 国产高清在线观看 | 久久久久欧美 | 亚洲精品久久久久久久久久久久久 | 69性欧美高清影院 | 一区二区三区在线播放 | 国产一二三区电影 | 羞羞视频网站免费观看 | 日韩国产欧美一区 | av av在线 | 97视频在线看 | 欧美日韩三区 | 亚洲成人免费视频 | 欧美一级免费看 | 亚洲欧洲在线观看视频 | 国产福利二区 | 国内精品久久久久久久影视简单 | 午夜亚洲| 日韩国产精品一区二区三区 | 中文成人在线 | 亚洲欧美在线观看 | 午夜久草| 久久亚洲国产 | 久久国产精品久久久久久久久久 | 久久精品免费 |