Instanciateurs de connexions JMS requis [Nouveau dans Security Center 1.3 et mis à jour dans les versions 1.5 et 2.0]
La mid.property.jms.command.allowed_factory_names propriété contrôle les instanciateurs de connexions de Service de messagerie Java (JMS) que le Serveur MID peut utiliser.
Il est destiné à quelques instanciateurs sélectionnés requis par les plugins pour l’activité ou l’action JMS. L’inclusion d’usines supplémentaires pourrait être une étape dans une chaîne d’attaque pour des vulnérabilités telles que l’insertion JDNI qui reposent sur les capacités qu’un attaquant peut exploiter dans les usines autorisées. Pour éviter toute possibilité de vulnérabilité exploitée, n’incluez pas les usines au-delà des valeurs par défaut nécessaires.
Pour remédier à ce risque de sécurité, passez en revue la liste des noms fournie à la propriété MID, mid.property.jms.command.allowed_factory_names. Assurez-vous que tous les noms d’instanciateurs Java supplémentaires au-delà de la valeur par défaut connectionFactory, queueConnectionFactory et topicConnectionFactory sont nécessaires.
En savoir plus
| Attribut | Description |
|---|---|
| Nom de la configuration | mid.property.jms.command.allowed_factory_names |
| Type de configuration | Propriétés système (/sys_properties_list.do) |
| Type de données | chaîne |
| Valeur par défaut | connectionFactory, queueConnectionFactory, topicConnectionFactory |
| Valeur recommandée | connectionFactory, queueConnectionFactory, topicConnectionFactory |
| Catégorie | Contrôle d'accès |
| Risque de sécurité |
|
| Dépendances et prérequis | Néant |