遭JBoss漏洞破坏 23000台服务器“中招”

安全
黑客利用曝光的JBoss管理界面和调用程序在服务器上安装Web Shells。 攻击者正积极利用一个已知漏洞破坏JBoss Java EE应用服务器,这些应用服务器以非安全方式向互联网曝露了HTTP调用服务。

攻击者正积极利用一个已知漏洞破坏JBoss Java EE应用服务器,这些应用服务器以非安全方式向互联网曝露了HTTP调用服务。

 

遭JBoss漏洞破坏 23000台服务器“中招”

 

十月初,安全研究员Andrea MIcalizzi在多家厂商(包括惠普,McAfee,赛门铁克和IBM)使用4.X和5.X JBoss的产品中发现了一个漏洞并将之发布。黑客可以利用该漏洞(CVE-2013-4810)在曝露了EJBInvokerServlet或JMXInvokerServlet上JBoss部署上安装一个任意应用。

 

遭JBoss漏洞破坏 23000台服务器“中招”

 

Micalizzi利用该漏洞安装了一个名改为pwn.jsp的Web Shell应用,该应用可通过HTTP请求在操作系统上执行Shell命令。可以通过OS的用户身份许可从而运行JBoss,而在一些JBoss部署案例中,甚至可以拥有较高的权限,如管理员。

来自安全公司Imperva的研究员最近检测到针对JBoss服务器的攻击有所增加,这些攻击利用Micalizzi所说的漏洞安装了原始的pwn.jsp shell,不仅如此还有更复杂的名为JspSpy的 Web Shell。

在JBoss服务器上运行的200多个站点,包括那些隶属于政府和大学的站点,都被这些Web Shell应用入侵和感染,Imperva安全策略总监Barry Shteiman说。

实际情况更为严重,因为Micalizzi所说的漏洞源自不安全的默认配置,这些配置使得JBoss管理界面和调用程序暴露在未经验证的攻击之下,这一问题已经存在多年了。

2011年,在一份关于JBoss因安装不当被黑的报告中,Matasano Security的安全研究员在谷歌搜索的基础上估计约有7300台有潜在漏洞服务器。

据Shteiman透露,管理界面暴露到互联网的JBoss数量翻了三倍,达到了23000。

这种增长的原因之一或许是人们完全了解与此问题相关的风险,不过却一直以不安全的方式部署安装JBoss,Shteiman说。而且,有些厂商推出产品的时候,本身就使用了不安全的JBoss配置,如不能抵挡Micalizzi漏洞利用的产品,他说。

存在CVE-2013-4810漏洞的产品包括McAfee Web Reporter 5.2.1,惠普ProCurve Manager 3.20和4.0,惠普PCM+ 3.20和4.0,惠普 Identity Driven Manager 4.0,Symantec Workspace Streaming 7.5.0.493和IBM TRIRiGA。 还未发现有其他厂商的产品上有此漏洞。

 

遭JBoss漏洞破坏 23000台服务器“中招”

 

JBoss由Red Hat开发,最近更名为WildFly。最新的版本是7.1.1,不过据Shteiman透露,许多企业因兼容性的问题而仍使用JBoss 4.X和5.X版本,因为他们要运行的应用是为旧版的JBoss而研发。

 

遭JBoss漏洞破坏 23000台服务器“中招”

 

这些企业应该到JBoss社区网站查询确保JBoss的安全安装。

IBM也对此漏洞做出响应,提供了安全安装JMX Console和EJBInvoker的信息。

责任编辑:蓝雨泪 来源: ZDNet
相关推荐

2016-07-12 10:40:35

服务器

2024-02-20 14:18:13

2023-08-16 18:33:48

2020-10-05 21:41:58

漏洞网络安全网络攻击

2016-08-16 15:21:19

服务器

2017-04-24 16:10:19

戴尔

2014-06-24 13:54:25

2009-04-03 09:19:04

谷歌服务器数据中心

2016-11-11 14:58:48

IBM 服务器

2016-09-21 10:25:20

私有云360私有云平台Syndic

2009-02-27 16:56:00

Google服务器

2018-05-11 09:40:10

服务器运维运营商

2009-09-22 16:49:01

第一台服务器

2023-09-05 09:32:07

服务器Redis

2018-12-06 09:07:59

Ansible服务器运维

2016-06-20 15:36:01

OpenManage大

2013-08-30 10:15:24

2020-12-14 13:16:38

黑客勒索软件网络攻击

2022-12-29 13:32:24

2015-05-19 11:27:01

点赞
收藏

51CTO技术栈公众号