Dos vulnerabilidades de seguridad en Liferay Portal
|
Vulnerability classification
|
|
Property |
Value |
|
Confidence level |
Probable |
|
Impact |
Obtener acceso |
|
Dificulty |
Principiante |
|
Required attacker level |
Acceso remoto con cuenta |
System information
|
|
Property |
Value |
|
Affected manufacturer |
Exotic Software |
|
Affected software |
Liferay Portal 6.x |
Description
|
Se han descubierto múltiples vulnerabilidades de tipo escalada de privilegios en Liferay Portal versiones 6.x.
Las vulnerabilidades son descritas a continuación:
- La vulnerabilidad reside en un error en el método "updateOrganizations" de la clase UserServiceUtil. Un atacante remoto podría añadir un usuario a una organización arbitraria, mediante la explotación de este error.
- La vulnerabilidad reside en un error en el filtro de manipulación de IP, de los objetivos hacia adelante. Un atacante remoto podría eludir el filtro y obtener acceso no autorizado a servicios web determinados, y incluso podría comprometer un sistema vulnerable mediante, por ejemplo, solicitudes especialmente diseñadas para el servicio web "túnel". |
Solution
|
|
El fabricante recomienda actualizar a las versiones 6.1 y 6.1 de la CE GA1 GA1 EE. |
Standar resources
|
|
Property |
Value |
|
CVE |
|
|
BID |
|
Other resources
|
Secunia Advisory SA49154
http://secunia.com/advisories/49154/ |