Red Hat PicketLink XML外部实体信息泄露漏洞

漏洞信息详情

Red Hat PicketLink XML外部实体信息泄露漏洞

漏洞简介

Red Hat PicketLink是美国红帽(Red Hat)公司的一套用于Java应用程序的统一身份管理框架。

Red Hat JBoss Enterprise Application Platform (JBEAP) 5.2.0和6.2.4版本使用的PicketLink中的‘org.picketlink.common.util.DocumentUtil.getDocumentBuilderFactory’方法存在安全漏洞,该漏洞源于程序扩展实体引用。远程攻击者可利用该漏洞读取文件,实施XML外部实体攻击。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://rhn.redhat.com/errata/RHSA-2014-0885.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享