Múltiples vulnerabilidades en el entorno web BEA WebLogic Server
|
Clasificación de la vulnerabilidad
|
Propiedad |
Valor |
Nivel de Confianza |
Oficial |
Impacto |
Confidencialidad |
Dificultad |
Experto |
Requerimientos del atacante |
Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema
|
Propiedad |
Valor |
Fabricant afectat |
Comercial Software |
Software afectado |
BEA WebLogic Server |
Descripción
|
Se han descubierto diversas vulnerabilidades en el entorno web BEA Weblogic Server. Estos fallos afectan a:
- Control de acceso a los datos de configuración de MBeans.
- Gestión de datos enviados al puerto del Node Manager (cuando se usan herramientas como nmap para escanear).
- Gestión de contraseñas.
- Verificación de los puertos usados para conexiones SSL.
- Gestión de peticiones HTTP y HTTPS.
- Control de permisos sobre JNDI (Java Naming and Directory Interface).
- Gestión de la autentificación de usuarios en aplicaciones web.
- Control de acceso a fuentes y directorios alojados que de la aplicación web.
Estas vulnerabilidades pueden, entre otras cosas, comprometer la confidencialidad y la integridad de los datos alojados en el servidor, y crear inestabilidad. También se han descubierto vulnerabilidades de Cross-Site Scripting. |
Solución
|
Actualización de software
WebLogic Server 8.1
Service Pack 1 y
Parche: CR125829_810sp1.jar
Parche: CR124344_81sp1.jar
Parche: CR107363_810sp1.jar
Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000)
WebLogic Server 7.0 o 7.0.0.1
Service Pack 4 y
Parche: CR125829_700sp4.jar
Parche: CR107363_700sp4.jar
Parche: CR121341.zip
WebLogic Server 6.1:
Service Pack 5 y
Parche: CR125829_610sp5.jar
Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000)
Parche: CR105443_610sp5.jar
Parche: CR093813_61sp5.zip
WebLogic Server 6.0 :
Service Pack 2 con Parche 3 y
Parche: CR089803_600sp2rp3.jar
Parche: CR096950_60sp2rp3.zip
WebLogic Server 5.1:
Service Pack 13 y
Parche: CR105007_510sp13.jar
Descarga de actualizaciones de seguridad
Parches para WebLogic Server
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
WebLogic Server Service Packs
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls |
Identificadores estándar
|
Propiedad |
Valor |
CVE |
CAN-2003-0640
CAN-2003-0624 |
BID |
NULL |
Recursos adicionales
|
BEA Security Advisory BEA03-39.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_39.00.jsp
BEA Security Advisory BEA03-40.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_40.00.jsp
BEA Security Advisory BEA03-41.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_41.00.jsp
BEA Security Advisory BEA03-42.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_42.00.jsp
BEA Security Advisory BEA03-43.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_43.00.jsp
BEA Security Advisories
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/index.jsp |