BEA Systems WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。 BEA WebLogic的对Java Remote Method Invocation (RMI)文档描述存在问题,遵从此文档开发的产品可导致权限提升问题。 问题发生在当客户多次以不同用户登录WebLogic服务器时,文档描述客户的行为是:当RMI请求提交时是没有当前用户关联客户线程的,这对RMI通过T3协议来说是正确的,但针对RMI通过IIOP协议走的情况下是不正确的,任意依赖此文档描述的行为可导致在RMI调用中获得其他用户的验证信息。 BEA Systems WebLogic Express 6.1 SP6 BEA Systems WebLogic Express 6.1 SP5 BEA Systems WebLogic Express 6.1 SP4 BEA Systems WebLogic Express 6.1 SP3 BEA Systems WebLogic Express 6.1 SP2 - HP HP-UX 11i - HP HP-UX 11.0 - IBM AIX 4.3.3 - Microsoft Windows NT 4.0 SP6a - Microsoft Windows NT 4.0 SP6 - Microsoft Windows NT 4.0 SP5 - Microsoft Windows NT 4.0 SP4 - Microsoft Windows NT 4.0 SP3 - Microsoft Windows NT 4.0 SP2 - Microsoft Windows NT 4.0 SP1 - Microsoft Windows NT 4.0 - Microsoft Windows 2000 Server SP2 - Microsoft Windows 2000 Server SP1 - Microsoft Windows 2000 Server - Microsoft Windows 2000 Professional SP2 - Microsoft Windows 2000 Professional SP1 - Microsoft Windows 2000 Professional -...
BEA Systems WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。 BEA WebLogic的对Java Remote Method Invocation (RMI)文档描述存在问题,遵从此文档开发的产品可导致权限提升问题。 问题发生在当客户多次以不同用户登录WebLogic服务器时,文档描述客户的行为是:当RMI请求提交时是没有当前用户关联客户线程的,这对RMI通过T3协议来说是正确的,但针对RMI通过IIOP协议走的情况下是不正确的,任意依赖此文档描述的行为可导致在RMI调用中获得其他用户的验证信息。 BEA Systems WebLogic Express 6.1 SP6 BEA Systems WebLogic Express 6.1 SP5 BEA Systems WebLogic Express 6.1 SP4 BEA Systems WebLogic Express 6.1 SP3 BEA Systems WebLogic Express 6.1 SP2 - HP HP-UX 11i - HP HP-UX 11.0 - IBM AIX 4.3.3 - Microsoft Windows NT 4.0 SP6a - Microsoft Windows NT 4.0 SP6 - Microsoft Windows NT 4.0 SP5 - Microsoft Windows NT 4.0 SP4 - Microsoft Windows NT 4.0 SP3 - Microsoft Windows NT 4.0 SP2 - Microsoft Windows NT 4.0 SP1 - Microsoft Windows NT 4.0 - Microsoft Windows 2000 Server SP2 - Microsoft Windows 2000 Server SP1 - Microsoft Windows 2000 Server - Microsoft Windows 2000 Professional SP2 - Microsoft Windows 2000 Professional SP1 - Microsoft Windows 2000 Professional - Microsoft Windows 2000 Datacenter Server SP2 - Microsoft Windows 2000 Datacenter Server SP1 - Microsoft Windows 2000 Datacenter Server - Microsoft Windows 2000 Advanced Server SP2 - Microsoft Windows 2000 Advanced Server SP1 - Microsoft Windows 2000 Advanced Server 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: 更新的文档可从如下地方获得: For WebLogic Server and WebLogic Express 8.1: http://e-docs.bea.com/wls/docs81/jndi/jndi.html#478033 For WebLogic Server and WebLogic Express 7.0: http://e-docs.bea.com/wls/docs70/jndi/jndi.html#477188 For WebLogic Server and WebLogic Express 6.1: http://e-docs.bea.com/wls/docs61/jndi/jndi.html#477126