int(511)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en el entorno web BEA WebLogic Server

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Confidencialidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricant afectat Comercial Software
Software afectado BEA WebLogic Server

Descripción

Se han descubierto diversas vulnerabilidades en el entorno web BEA Weblogic Server. Estos fallos afectan a:

- Control de acceso a los datos de configuración de MBeans.
- Gestión de datos enviados al puerto del Node Manager (cuando se usan herramientas como nmap para escanear).
- Gestión de contraseñas.
- Verificación de los puertos usados para conexiones SSL.
- Gestión de peticiones HTTP y HTTPS.
- Control de permisos sobre JNDI (Java Naming and Directory Interface).
- Gestión de la autentificación de usuarios en aplicaciones web.
- Control de acceso a fuentes y directorios alojados que de la aplicación web.

Estas vulnerabilidades pueden, entre otras cosas, comprometer la confidencialidad y la integridad de los datos alojados en el servidor, y crear inestabilidad. También se han descubierto vulnerabilidades de Cross-Site Scripting.

Solución



Actualización de software

WebLogic Server 8.1
Service Pack 1 y
Parche: CR125829_810sp1.jar
Parche: CR124344_81sp1.jar
Parche: CR107363_810sp1.jar
Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000)

WebLogic Server 7.0 o 7.0.0.1
Service Pack 4 y
Parche: CR125829_700sp4.jar
Parche: CR107363_700sp4.jar
Parche: CR121341.zip

WebLogic Server 6.1:
Service Pack 5 y
Parche: CR125829_610sp5.jar
Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000)
Parche: CR105443_610sp5.jar
Parche: CR093813_61sp5.zip

WebLogic Server 6.0 :
Service Pack 2 con Parche 3 y
Parche: CR089803_600sp2rp3.jar
Parche: CR096950_60sp2rp3.zip

WebLogic Server 5.1:
Service Pack 13 y
Parche: CR105007_510sp13.jar

Descarga de actualizaciones de seguridad
Parches para WebLogic Server
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
WebLogic Server Service Packs
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls

Identificadores estándar

Propiedad Valor
CVE CAN-2003-0640
CAN-2003-0624
BID

Recursos adicionales

BEA Security Advisory BEA03-39.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_39.00.jsp

BEA Security Advisory BEA03-40.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_40.00.jsp

BEA Security Advisory BEA03-41.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_41.00.jsp

BEA Security Advisory BEA03-42.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_42.00.jsp

BEA Security Advisory BEA03-43.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_43.00.jsp

BEA Security Advisories
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/index.jsp

Histórico de versiones

Versión Comentario Data
1.0 Aviso emitido 2003-11-23
Ministerio de Defensa
CNI
CCN
CCN-CERT