
- 보안취약점 정보
JEUS 엔진에 포함된 오픈소스 라이브러리인 Apache Commons BeanUtils 에서 제공하는 BeanComparator를 활용하여, 객체의 역직렬화(Deserialization) 과정에서 인가되지 않은 객체가 생성될 수 있는 문제.
이를 활용하여 JEUS BasePort 로 공격 수행 시 원격 코드 실행이 가능한 보안취약점.
- 취약 대상 제품 버전
- JEUS 6
- JEUS 7
- JEUS 8
- JEUS 8.5
- JEUS 21
- JEUS 9
+ 취약 대상 JEUS 버전의 엔진을 사용하는 TmaxSoft 제품군 전체
- 조치 방법
보안취약점을 유발하는 BeanComparator 가 포함된 commons.jar 라이브러리 파일 삭제
* 경로 : $JEUS_HOME/lib/system/commons.jar
- 조치 시 영향도
Application 이 JEUS 에서 제공하는 Apache Commons 라이브러리를 사용하는 경우 ClassNotFoundException 등의 오류가 발생할 수 있음.
그러나 commons.jar 라이브러리가 JEUS 엔진의 System Class Loader ($JEUS_HOME/lib/system) 에 있는 경우에만 취약점이 유발되므로, commons.jar 라이브러리를 Application 의 Class Loader ($APP_HOME/WEB-INF/lib)에 이동하여 사용하면 문제 없이 사용 가능.
'Middleware > JEUS' 카테고리의 다른 글
| JEUS 역직렬화 보안취약점 조치 가이드 (0) | 2026.08.24 |
|---|---|
| JEUS 내장 CORS Filter 사용 가이드 (0) | 2025.02.05 |
| JEUS 에서 Spring WebSocket 사용하기 (1) | 2025.02.04 |
| JEUS DataSource 구성에서 log4jdbc 사용 설정 방법 (0) | 2024.08.14 |
| JEUS 환경에 Spring Boot 배포 시 내장 WAS(Tomcat) 제거하는 방법 (0) | 2023.11.07 |
댓글