Boletines de Vulnerabilidades |
Múltiples vulnerabilidades en el entorno web BEA WebLogic Server |
|
Clasificación de la vulnerabilidad |
|
Propiedad | Valor |
Nivel de Confianza | Oficial |
Impacto | Confidencialidad |
Dificultad | Experto |
Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
Propiedad | Valor |
Fabricant afectat | Comercial Software |
Software afectado | BEA WebLogic Server |
Descripción |
|
Se han descubierto diversas vulnerabilidades en el entorno web BEA Weblogic Server. Estos fallos afectan a: - Control de acceso a los datos de configuración de MBeans. - Gestión de datos enviados al puerto del Node Manager (cuando se usan herramientas como nmap para escanear). - Gestión de contraseñas. - Verificación de los puertos usados para conexiones SSL. - Gestión de peticiones HTTP y HTTPS. - Control de permisos sobre JNDI (Java Naming and Directory Interface). - Gestión de la autentificación de usuarios en aplicaciones web. - Control de acceso a fuentes y directorios alojados que de la aplicación web. Estas vulnerabilidades pueden, entre otras cosas, comprometer la confidencialidad y la integridad de los datos alojados en el servidor, y crear inestabilidad. También se han descubierto vulnerabilidades de Cross-Site Scripting. |
|
Solución |
|
Actualización de software WebLogic Server 8.1 Service Pack 1 y Parche: CR125829_810sp1.jar Parche: CR124344_81sp1.jar Parche: CR107363_810sp1.jar Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000) WebLogic Server 7.0 o 7.0.0.1 Service Pack 4 y Parche: CR125829_700sp4.jar Parche: CR107363_700sp4.jar Parche: CR121341.zip WebLogic Server 6.1: Service Pack 5 y Parche: CR125829_610sp5.jar Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000) Parche: CR105443_610sp5.jar Parche: CR093813_61sp5.zip WebLogic Server 6.0 : Service Pack 2 con Parche 3 y Parche: CR089803_600sp2rp3.jar Parche: CR096950_60sp2rp3.zip WebLogic Server 5.1: Service Pack 13 y Parche: CR105007_510sp13.jar Descarga de actualizaciones de seguridad Parches para WebLogic Server http://commerce.beasys.com/downloads/weblogic_server.jsp#wls WebLogic Server Service Packs http://commerce.beasys.com/downloads/weblogic_server.jsp#wls |
|
Identificadores estándar |
|
Propiedad | Valor |
CVE |
CAN-2003-0640 CAN-2003-0624 |
BID | |
Recursos adicionales |
|
BEA Security Advisory BEA03-39.00 http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_39.00.jsp BEA Security Advisory BEA03-40.00 http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_40.00.jsp BEA Security Advisory BEA03-41.00 http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_41.00.jsp BEA Security Advisory BEA03-42.00 http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_42.00.jsp BEA Security Advisory BEA03-43.00 http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_43.00.jsp BEA Security Advisories http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/index.jsp |
Histórico de versiones |
||
Versión | Comentario | Data |
1.0 | Aviso emitido | 2003-11-23 |