Boletines de Vulnerabilidades |
Actualización de seguridad de Jboss Enterprise Web Platform 5.2.0 |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Avanzado |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio exotico |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | GNU/Linux |
| Software afectado |
JBoss Enterprise Web Platform 5 EL4 JBoss Enterprise Web Platform 5 EL5 JBoss Enterprise Web Platform 5 EL6 |
Descripción |
|
|
Se ha publicado una actualización del paquete apache-cxf para Jboss Enterprise Web Platform 5.2.0 que soluciona dos vulnerabilidades. - CVE-2012-3451: Vulnerabilidad en apache-cxf, que podría permitir a atacantes remotos ejecutar servicios web no deseados mediante el envío de un encabezado con una SOAP Action String incompatible con el cuerpo del mensaje. - CVE-2012-5633: Vulnerabilidad en apache-cxf, que se produce cuando un servicio SOAP sencillo se asegura con WSS4JInInterceptor, que permite el proceso de la solicitud WS-Security, que a su vez es completamente pasado por alto en el caso de una solicitud HTTP GET, permitiendo así el habilitamiento del acceso al servicio por un atacante remoto mediante URIMappingInterceptor. |
|
Solución |
|
|
Aplicar la actualización disponible en Red Hat Network. Más información en: https://access.redhat.com/knowledge/articles/11258 |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2012-3451 CVE-2012-5633 |
| BID | |
Recursos adicionales |
|
|
JBoss Enterprise Web Platform 5.2.0 security update http://rhn.redhat.com/errata/RHSA-2013-0259.html |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2013-02-26 |














