Sun Java System Web Server 6.1 2005Q4 SP5 Versionshinweise

Sicherheit

In der folgenden Tabelle werden bekannte Sicherheitsprobleme aufgelistet.

Tabelle 17 Bekannte Sicherheitsprobleme

Problem-ID 

Beschreibung 

4898077 

Aktivierung von SSL, inkonsistentes Verhalten zwischen HttpServerAdmin und iWS-Konsole. 

Umgehung: Verwenden Sie die folgende Syntax:

HttpServerAdmin create -l -id <id> -ip <ip> -port <port> -sname serverName -defaultvs <defaultvs> [-cert <certificate name>] [-sec <on|off>] [-acct <#accthreads>] -d server_root -sinst http_instance

Hinweis: Verwenden Sie nicht "true|false“ oder "1|0“ oder "yes|no“ für die Option -sec. Verwenden Sie stattdessen "on|off“. 

4671445 

Sun Java System Web Server kann die Verbindung zu einem LDAP-Server nicht über SSL herstellen, wenn eine LDAP-Clientauthentifizierung erforderlich ist. 

Wenn Sun Java System Web Server einen LDAP-Server kontaktiert, für den eine Clientauthentifizierung erforderlich ist (in diesem Fall ist Web Server der Client), kann das Web Server-Zertifikat nicht gesendet werden und der Zugriff schlägt fehl. 

4863599 

Derselbe Gruppenname kann nicht in verschiedenen Organisationseinheiten verwendet werden. 

Wenn derselbe Gruppenname verwendet wird und Sie den Zugriff mithilfe des Gruppennamens beschränken, gibt Sun Java System Web Server einen Fehler zurück, wenn Clients versuchen, auf die Site zuzugreifen.  

Umgehung: Verwenden Sie für jede Organisationseinheit unterschiedliche Gruppennamen.

4963468 

In manchen Fällen hat die Berechtigung "list“ keinerlei Auswirkungen auf die Verzeichnisliste.  

Entsprechend Kapitel 9 im Administrator’s Guide für Sun Java System Web Server 6.1 ist die Berechtigung "list“ erforderlich, um Verzeichnislisten von Verzeichnissen abzurufen, die keine Indexdatei enthalten. Unter bestimmten Vorrausetzungen ist es jedoch möglich, eine Verzeichnisliste abzurufen, selbst wenn die entsprechenden ACLs diese Berechtigung verweigern. Wenn Sie die Verzeichnisindizierung einschränken möchten, empfiehlt es sich daher, die Indizierung zu deaktivieren, wie in Kapitel 16 imAdministrator’s Guide für Sun Java System Web Server 6.1 beschrieben, und nicht die Listenberechtigung verweigern (auch nicht zusätzlich).

6310956 

6298215 

Wenn LDAP die Verbindung aufgrund fehlender Aktivität beendet (z. B. festgelegte Zeitüberschreitung unter LDAP), kann Web Server die Verbindung zu LDAP nicht erneut initialisieren. Dies tritt nur dann auf, wenn Web Server als Bestandteil einer JES4/JES4-Installation installiert wurde. Das Problem besteht nicht bei Einzelplatzinstallationen (dateibasiert).  

Umgehung:

  1. Kopieren Sie die Bibliothek libldap50.so aus der dateibasierten Web Server-Installation und fügen Sie sie in Ihre aktuelle Konfiguration in folgendes Verzeichnis ein: /opt/SUNWwbsvr/bin/https/lib

  2. Starten Sie Web Server neu.