BEA WebLogic facilita ataques de fuerza bruta
|
Clasificación de la vulnerabilidad
|
Propiedad |
Valor |
Nivel de Confianza |
Oficial |
Impacto |
Aumento de la visibilidad |
Dificultad |
Principiante |
Requerimientos del atacante |
Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema
|
Propiedad |
Valor |
Fabricant afectat |
Comercial Software |
Software afectado |
WebLogic Server 8.1 <=Service Pack 3
WebLogic Server 7.0 <=Service Pack 5 |
Descripción
|
Se ha descubierto una vulnerabilidad en los productos WebLogic Server 8.1 con Service Pack 3 y anteriores y WebLogic Server 7.0 con Service Pack 5 y anteriores. La vulnerabilidad reside en que bajo determinadas circunstancias un usuario es capaz de determinar la causa de que falle un intento de login.
La explotación de esta vulnerabilidad podría permitir a un atacante remoto obtener acceso mediante un ataque de fuerza bruta. |
Solución
|
Actualización de software
BEA
WebLogic Server 8.1
Actualizar a WebLogic Server 8.1 Service Pack 4
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
Aplicar el siguiente parche
ftp://ftpna.bea.com/pub/releases/security/CR218240_81sp4.jar
WebLogic Server 7.0
Actualizar a WebLogic Server 7.0 Service Pack 6
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
Aplicar el siguiente parche
ftp://ftpna.bea.com/pub/releases/security/CR218240_70sp6.jar |
Identificadores estándar
|
Propiedad |
Valor |
CVE |
CAN-2005-0432 |
BID |
NULL |
Recursos adicionales
|
BEA Security Advisory BEA05-74.01
http://dev2dev.bea.com/pub/advisory/122 |
Histórico de versiones
|
Versión |
Comentario |
Data |
1.0
|
Aviso emitido
|
2005-02-15
|
1.1
|
CAN añadido
|
2005-02-24
|
1.2
|
Aviso actualizado por BEA (BEA05-74.01)
|
2005-05-24
|