int(6679)

Boletines de Vulnerabilidades


Actualización de seguridad de Jboss Enterprise Web Platform 5.2.0

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado JBoss Enterprise Web Platform 5 EL4
JBoss Enterprise Web Platform 5 EL5
JBoss Enterprise Web Platform 5 EL6

Descripción

Se ha publicado una actualización del paquete apache-cxf para Jboss Enterprise Web Platform 5.2.0 que soluciona dos vulnerabilidades.

- CVE-2012-3451: Vulnerabilidad en apache-cxf, que podría permitir a atacantes remotos ejecutar servicios web no deseados mediante el envío de un encabezado con una SOAP Action String incompatible con el cuerpo del mensaje.

- CVE-2012-5633: Vulnerabilidad en apache-cxf, que se produce cuando un servicio SOAP sencillo se asegura con WSS4JInInterceptor, que permite el proceso de la solicitud WS-Security, que a su vez es completamente pasado por alto en el caso de una solicitud HTTP GET, permitiendo así el habilitamiento del acceso al servicio por un atacante remoto mediante URIMappingInterceptor.

Solución

Aplicar la actualización disponible en Red Hat Network.
Más información en: https://access.redhat.com/knowledge/articles/11258

Identificadores estándar

Propiedad Valor
CVE CVE-2012-3451
CVE-2012-5633
BID

Recursos adicionales

JBoss Enterprise Web Platform 5.2.0 security update
http://rhn.redhat.com/errata/RHSA-2013-0259.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2013-02-26