int(6679)

Vulnerability Bulletins


Actualización de seguridad de Jboss Enterprise Web Platform 5.2.0

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software JBoss Enterprise Web Platform 5 EL4
JBoss Enterprise Web Platform 5 EL5
JBoss Enterprise Web Platform 5 EL6

Description

Se ha publicado una actualización del paquete apache-cxf para Jboss Enterprise Web Platform 5.2.0 que soluciona dos vulnerabilidades.

- CVE-2012-3451: Vulnerabilidad en apache-cxf, que podría permitir a atacantes remotos ejecutar servicios web no deseados mediante el envío de un encabezado con una SOAP Action String incompatible con el cuerpo del mensaje.

- CVE-2012-5633: Vulnerabilidad en apache-cxf, que se produce cuando un servicio SOAP sencillo se asegura con WSS4JInInterceptor, que permite el proceso de la solicitud WS-Security, que a su vez es completamente pasado por alto en el caso de una solicitud HTTP GET, permitiendo así el habilitamiento del acceso al servicio por un atacante remoto mediante URIMappingInterceptor.

Solution

Aplicar la actualización disponible en Red Hat Network.
Más información en: https://access.redhat.com/knowledge/articles/11258

Standar resources

Property Value
CVE CVE-2012-3451
CVE-2012-5633
BID

Other resources

JBoss Enterprise Web Platform 5.2.0 security update
http://rhn.redhat.com/errata/RHSA-2013-0259.html

Version history

Version Comments Date
1.0 Aviso emitido 2013-02-26