주의: 이 번역은 원문보다 오래되었습니다.

데비안 보안 권고

DSA-4619-1 libxmlrpc3-java -- 보안 업데이트

보고일:
2020년 02월 06일
영향 받는 패키지:
libxmlrpc3-java
위험성:
보안 데이터베이스 참조:
데비안 버그 추적 시스템: 버그 949089.
Mitre의 CVE 사전: CVE-2019-17570.
추가 정보:

Guillaume Teissier reported that the XMLRPC client in libxmlrpc3-java, an XML-RPC implementation in Java, does perform deserialization of the server-side exception serialized in the faultCause attribute of XMLRPC error response messages. A malicious XMLRPC server can take advantage of this flaw to execute arbitrary code with the privileges of an application using the Apache XMLRPC client library.

Note that a client that expects to get server-side exceptions need to set explicitly the enabledForExceptions property.

For the oldstable distribution (stretch), this problem has been fixed in version 3.1.3-8+deb9u1.

For the stable distribution (buster), this problem has been fixed in version 3.1.3-9+deb10u1.

libxmlrpc3-java 패키지를 업그레이드 하는 게 좋습니다.

libxmlrpc3-java 자세한 보안 상태는 보안 추적 페이지를 참조하십시오: https://security-tracker.debian.org/tracker/libxmlrpc3-java