int(6296)

Boletines de Vulnerabilidades


Dos vulnerabilidades de seguridad en Liferay Portal

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probable
Impacto Obtener acceso
Dificultad Principiante
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado Exotic Software
Software afectado Liferay Portal 6.x

Descripción

Se han descubierto múltiples vulnerabilidades de tipo escalada de privilegios en Liferay Portal versiones 6.x.


Las vulnerabilidades son descritas a continuación:

- La vulnerabilidad reside en un error en el método "updateOrganizations" de la clase UserServiceUtil. Un atacante remoto podría añadir un usuario a una organización arbitraria, mediante la explotación de este error.

- La vulnerabilidad reside en un error en el filtro de manipulación de IP, de los objetivos hacia adelante. Un atacante remoto podría eludir el filtro y obtener acceso no autorizado a servicios web determinados, y incluso podría comprometer un sistema vulnerable mediante, por ejemplo, solicitudes especialmente diseñadas para el servicio web "túnel".

Solución

El fabricante recomienda actualizar a las versiones 6.1 y 6.1 de la CE GA1 GA1 EE.

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Secunia Advisory SA49154
http://secunia.com/advisories/49154/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-05-29