int(6344)

Boletines de Vulnerabilidades


Vulnerabilidades en IBM WebSphere Application Server

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23

Descripción

Se han descubierto varias vulnerabilidades en IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23:

- [CVE-2012-0716] [CVE-2012-0720] Vulnerabilidades de tipo cross-site scripting en WebSphere Application Server Administration Console, causadas por una validación incorrecta de entradas proporcionadas por un usuario, que podrían permitir a un atacante remoto inyectar código arbitrario en el navegador de la víctima.

- [CVE-2012-0717] Vulnerabilidad en WebSphere Application Server, que podría permitir a un atacante remoto saltarse la autenticación SSL en el IBM HTTP Server.

- [CVE-2012-0193] Vulnerabilidad de denegación de servicio en WebSphere Application Server, causada por una insuficiente aleatorización de la estructuras de datos hash de Java.

- [CVE-2012-2170] Vulnerabilidad en el Application Snoop Servlet en IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23. El servlet no restringe adecuadamente el acceso a los usuarios, lo que podría permitir a un atacante remoto obtener información confidencial mediante una solicitud directa.

Solución

La solución recomendada consiste en instalar el WebSphere Application Server Fix Pack 7.0.0.23.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-0193
CVE-2012-0716
CVE-2012-0717
CVE-2012-0720
CVE-2012-2170
BID

Recursos adicionales

Security Bulletin: Security Vulnerabilities fixed in IBM WebSphere Application Server 7.0.0.23
http://www-01.ibm.com/support/docview.wss?uid=swg21595172

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-26