Boletines de Vulnerabilidades |
Vulnerabilidades en IBM WebSphere Application Server |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Avanzado |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio exotico |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado | IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23 |
Descripción |
|
|
Se han descubierto varias vulnerabilidades en IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23: - [CVE-2012-0716] [CVE-2012-0720] Vulnerabilidades de tipo cross-site scripting en WebSphere Application Server Administration Console, causadas por una validación incorrecta de entradas proporcionadas por un usuario, que podrían permitir a un atacante remoto inyectar código arbitrario en el navegador de la víctima. - [CVE-2012-0717] Vulnerabilidad en WebSphere Application Server, que podría permitir a un atacante remoto saltarse la autenticación SSL en el IBM HTTP Server. - [CVE-2012-0193] Vulnerabilidad de denegación de servicio en WebSphere Application Server, causada por una insuficiente aleatorización de la estructuras de datos hash de Java. - [CVE-2012-2170] Vulnerabilidad en el Application Snoop Servlet en IBM WebSphere Application Server 7.0, versiones anteriores a la 7.0.0.23. El servlet no restringe adecuadamente el acceso a los usuarios, lo que podría permitir a un atacante remoto obtener información confidencial mediante una solicitud directa. |
|
Solución |
|
| La solución recomendada consiste en instalar el WebSphere Application Server Fix Pack 7.0.0.23. | |
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2012-0193 CVE-2012-0716 CVE-2012-0717 CVE-2012-0720 CVE-2012-2170 |
| BID | |
Recursos adicionales |
|
|
Security Bulletin: Security Vulnerabilities fixed in IBM WebSphere Application Server 7.0.0.23 http://www-01.ibm.com/support/docview.wss?uid=swg21595172 |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2012-06-26 |














