int(5350)

Boletines de Vulnerabilidades


Vulnerabilidad en Apache Axis2

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Denegación de Servicio
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Apache Axis2 < 1.5.2
IBM WebSphere Application Server 7.0 - 7.0.0.12
IBM Feature Pack for Web Services 6.1.0.9 - 6.1.0.32
IBM Feature Pack for Web 2.0 v1.0.1.0
Apache Synapse
Apache ODE
Apache Tuscany
Apache Geronimo

Descripción

Se ha descubierto una vulnerabilidad en Apache Axis2 versión 1.5.2 y anteriores. La vulnerabilidad reside en un error a la hora de manejar DTDs en mensajes SOAP.

Un atacante remoto podría acceder a ficheros arbitrarios, enviar peticiones HTTP a servidores de intranet o causar una denegación de servicio, mediante la manipulación especial de un DTD.

Solución



Actualización de software

IBM
WebSphere Application Server V7.0 a 7.0.0.11 - APAR PM14844
http://www-01.ibm.com/support/docview.wss?rs=180&uid=swg24027020
WebSphere Application Server Feature Pack for Web Services V6.1.0.9 a 6.1.0.32 - APAR PM14847
http://www-01.ibm.com/support/docview.wss?rs=180&uid=swg24027019
WebSphere Application Server Feature Pack for Web 2.0 V1.0.1.0 - APAR PM14765 (disponible el 22 de junio)
http://www-01.ibm.com/support/docview.wss?uid=swg21433581

Identificadores estándar

Propiedad Valor
CVE CVE-2010-1632
BID

Recursos adicionales

IBM Security Advisory(1433581)
http://www-01.ibm.com/support/docview.wss?uid=swg21438295

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2010-06-30

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT