int(6344)

Vulnerability Bulletins


Vulnerabilidades en IBM WebSphere Application Server

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23

Description

Se han descubierto varias vulnerabilidades en IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23:

- [CVE-2012-0716] [CVE-2012-0720] Vulnerabilidades de tipo cross-site scripting en WebSphere Application Server Administration Console, causadas por una validación incorrecta de entradas proporcionadas por un usuario, que podrían permitir a un atacante remoto inyectar código arbitrario en el navegador de la víctima.

- [CVE-2012-0717] Vulnerabilidad en WebSphere Application Server, que podría permitir a un atacante remoto saltarse la autenticación SSL en el IBM HTTP Server.

- [CVE-2012-0193] Vulnerabilidad de denegación de servicio en WebSphere Application Server, causada por una insuficiente aleatorización de la estructuras de datos hash de Java.

- [CVE-2012-2170] Vulnerabilidad en el Application Snoop Servlet en IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23. El servlet no restringe adecuadamente el acceso a los usuarios, lo que podría permitir a un atacante remoto obtener información confidencial mediante una solicitud directa.

Solution

La solución recomendada consiste en instalar el WebSphere Application Server Fix Pack 7.0.0.23.

Standar resources

Property Value
CVE CVE-2012-0193
CVE-2012-0716
CVE-2012-0717
CVE-2012-0720
CVE-2012-2170
BID

Other resources

Security Bulletin: Security Vulnerabilities fixed in IBM WebSphere Application Server 7.0.0.23
http://www-01.ibm.com/support/docview.wss?uid=swg21595172

Version history

Version Comments Date
1.0 Aviso emitido 2012-06-26