セキュリティアドバイザリ
作成者: Oracle Corporation

セキュリティ勧告: (CVE-2008-4011)

概要: 一部のアプリケーションに対する権限の昇格

影響を受ける製品: WebLogic ServerおよびWebLogic Express

WebLogic Serverの特定のバージョンにおいて、攻撃者がセキュリティ脆弱性を悪用する可能性がある問題が確認されました。この問題を修正するためのパッチが提供されています (後続のセクションIIを参照)。Oracleでは、潜在的なセキュリティの問題を最も緊急度の高い問題として取り扱い、お客様のすべての資産のセキュリティを確保するために可能な限りの措置を講じます。結果として、弊社では以下の対処策を強く提案します。
I. 以下の勧告に目を通します。

II. 対処方法を適用します。

III. 今後のセキュリティ勧告に関心をお持ちのユーザをご存知の場合は、この勧告に含まれる登録に関する手順をぜひ転送してください。

I. 勧告

特定の状況下で、ADMIN状態の一部のアプリケーションが管理者以外のユーザによって操作される可能性があります。


II. 影響およびCVSS評価

CVSS評価値: 2.1 (低)
攻撃元区分 (AV): ネットワーク
攻撃条件の複雑さ (AC): 高
攻撃前の認証要否 (Au): シングルインスタンス
影響: 完全性の一部が影響を受ける
脆弱性のタイプ: 権限の昇格
CVSS基本値区分: (AV:N/AC:H/Au:S/C:N/I:P/A:N)

Usage of CVSS by Oracle:
http://www.oracle.com/technology/deploy/security/cpu/cvssscoringsystem.htm


III. 影響を受けるバージョン

この脆弱性の影響を受けるのは、 WebLogic Server WebLogic Expressの次に示すバージョンです。

  • Oracle WebLogic Server 10.0のメンテナンスパック1までの全リリース (全プラットフォーム対象)
  • Oracle WebLogic Server 9.2のメンテナンスパック3までの全リリース (全プラットフォーム対象)
  • Oracle WebLogic Server 9.1 (全プラットフォーム対象)
  • Oracle WebLogic Server 9.0 (全プラットフォーム対象)

IV. 対処方法

Oracle では、以下の一連の対処方法に従うことを強く推奨します。

WebLogic Server 10.0
1. WebLogic Server 10.0メンテナンスパック1にアップグレードします。
2. Smart Update toolを使用して、CR367966の10.1用パッチをインストールします。

WebLogic Server 9.2
1. WebLogic Server 9.2メンテナンスパック3にアップグレードします。
2. Smart Update toolを使用して、CR367966の9.2用パッチをインストールします。

WebLogic Server 9.1
Smart Update toolを使用して、CR367966の9.1用パッチをインストールします。

WebLogic Server 9.0

  1. 以下の通り、9.0 GAコンボパッチ 7824963 を Metalink からダウンロードして、適用してください。
    • Oracle Metalink にログインして、'パッチと更新版' のタブを選択してください。
    • '単純検索' をクリックしてください。
    • '検索基準' のリストから 'パッチ番号/名称' を選択してください。
    • パッチ番号を入力してください。プロダクトとプラットフォームにより、パッチ番号が異なることがあります。
    • 'プラットフォームまたは言語' のリストから、該当プラットフォームを選択してください。
    • '実行' をクリックしてください。
    • パッチをダウンロードするには、'ダウンロード' をクリックしてください。
  2. 以下の通り、パッチ 7824467 を Metalink からダウンロードして、適用してください。
    • Oracle Metalink にログインして、'パッチと更新版' のタブを選択してください。
    • '単純検索' をクリックしてください。
    • '検索基準' のリストから 'パッチ番号/名称' を選択してください。
    • パッチ番号を入力してください。プロダクトとプラットフォームにより、パッチ番号が異なることがあります。
    • 'プラットフォームまたは言語' のリストから、該当プラットフォームを選択してください。
    • '実行' をクリックしてください。
    • パッチをダウンロードするには、'ダウンロード' をクリックしてください。
  3. パッチの jar を PATCH_CLASSPATH の 最後に追加します。

Oracleは、当社のすべてのセキュリティ勧告で推奨される修正をお客様が適用されることを強く提案します。またOracleは、BEA製品について、お客様にすべてのサービス/メンテナンスパックをリリース後直ちに適用していただくことも強く要請します。サービス/メンテナンスパックには、以前の各サービス/メンテナンスパックに加えて、製品の各バージョンに対するすべてのバグ修正が累積的に含まれています。サービス/メンテナンスパックおよびサービス/メンテナンスパックについての情報は次の場所で公開しています。

http://www.oracle.com/technology/software/products/ias/bea_main.html

注: WebLogic ServerおよびWebLogic Expressのセキュリティについての情報は、 http://edocs.beasys.co.jp/e-docs/wls/docs100/security.htmlをご覧ください。特定のプロダクション環境のセキュリティに関する情報については、 http://edocs.beasys.co.jp/e-docs/wls/docs100/lockdown/index.htmlをご覧ください。Oracleは、サーバのデプロイメントが安全にコンフィグレーションされていることをお客様が確信できるように、このドキュメントに再度目を通されることを強くお勧めします。


V. セキュリティに関する伝達方針

BEA製品に関する過去のすべての勧告および通知は、
https://support.bea.com/application_content/product_portlets/securityadvisories-ja/index.html でご覧いただけます。

BEA製品の勧告の配信登録を新しく希望するユーザは、
https://support.bea.com/application_content/product_portlets/securityadvisories-ja/index.html の登録に関する指示に従ってください。


VI. セキュリティ関連の問題の報告

BEA製品のセキュリティ関連の問題をOracleに報告するには、 https://support.bea.com/application_content/product_portlets/securityadvisories-ja/index.htmlの指示に従ってください。

この勧告についての疑問またはこの勧告の信頼性を検証する必要がありましたら、BEA製品担当のOracleテクニカルサポート ( support@bea.com) までご連絡ください。