安全研究

安全漏洞
Oracle WebLogic Server beasvc.exe服务远程命令执行漏洞

发布日期:2010-01-22
更新日期:2010-01-25

受影响系统:
Oracle WebLogic Server 10.3.2
描述:
BUGTRAQ  ID: 37926
CVE ID: CVE-2010-0073

WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。

Oracle Weblogic中可安装可选的节点管理器工具用于远程启动或终止服务器例程。节点管理器运行为beasvc.exe进程,监听于5556端口。

节点管理器组件支持多个命令,其中一些命令无需任何认证,用户只需知道Weblogic域的名称便可执行这些命令。默认的Weblogic安装拥有至少两个域:wl_server和medrec。

<*来源:Evgeny Legerov (aland@freeradius.org
  
  链接:http://intevydis.blogspot.com/2010/01/oracle-weblogic-1032-node-manager-fun.html
        http://secunia.com/advisories/38345/
        http://www.oracle.com/technology/deploy/security/alerts/alert-cve-2010-0073.html?_template=/ocom/print
*>

建议:
厂商补丁:

Oracle
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://support.oracle.com/CSP/main/article?cmd=show&type=NOT&id=1058764.1

浏览次数:5115
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障