Instanciateurs de connexions JMS requis [Nouveau dans Security Center 1.3 et mis à jour dans les versions 1.5 et 2.0]

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 1 minute de lecture
  • La mid.property.jms.command.allowed_factory_names propriété contrôle les instanciateurs de connexions de Service de messagerie Java (JMS) que le Serveur MID peut utiliser.

    Il est destiné à quelques instanciateurs sélectionnés requis par les plugins pour l’activité ou l’action JMS. L’inclusion d’usines supplémentaires pourrait être une étape dans une chaîne d’attaque pour des vulnérabilités telles que l’insertion JDNI qui reposent sur les capacités qu’un attaquant peut exploiter dans les usines autorisées. Pour éviter toute possibilité de vulnérabilité exploitée, n’incluez pas les usines au-delà des valeurs par défaut nécessaires.

    Pour remédier à ce risque de sécurité, passez en revue la liste des noms fournie à la propriété MID, mid.property.jms.command.allowed_factory_names. Assurez-vous que tous les noms d’instanciateurs Java supplémentaires au-delà de la valeur par défaut connectionFactory, queueConnectionFactory et topicConnectionFactory sont nécessaires.

    En savoir plus

    Attribut Description
    Nom de la configuration mid.property.jms.command.allowed_factory_names
    Type de configuration Propriétés système (/sys_properties_list.do)
    Type de données chaîne
    Valeur par défaut connectionFactory, queueConnectionFactory, topicConnectionFactory
    Valeur recommandée connectionFactory, queueConnectionFactory, topicConnectionFactory
    Catégorie Contrôle d'accès
    Risque de sécurité
    • Score de gravité : 4,1
    • Score CVSS : moyen
    • Détails du risque de sécurité : Si le module d’extension Serveur MID (com.glideapp.agent) est actif, passez en revue la liste des noms fournie à la propriété mid.property.jms.command.allowed_factory_namesMID. Assurez-vous que tous les noms d’instanciateurs supplémentaires au-delà de la valeur par défaut connectionFactory, queueConnectionFactory et topicConnectionFactory sont nécessaires.
    Dépendances et prérequis Néant