int(1012)

Vulnerability Bulletins


Acceso no autorizado a comandos de Administrador en BEA WebLogic Server and WebLogic Express

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software WebLogic Server 8.1 <=Service Pack 2
WebLogic Server 7.0 <=Service Pack 5

Description

Se ha descubierto una vulnerabilidad en las versiones 8.1 <=SP2 y 7.0 <=SP5 de BEA WebLogic Server y WebLogic Express. La vulnerabilidad reside en que algunos comandos de weblogic.Admin podrían ser ejecutados sin que se requieran un nombre de usuario y password adecuados.

La explotación de esta vulnerabilidad podría permitir a un atacante remoto con acceso RMI al servidor de Administración de WebLogic Server obtener información sensible de configuración o perjudicar el rendimiento del servidor.

Solution



Actualización de software

BEA
WebLogic Server 7.0 Service Pack 5
ftp://ftpna.beasys.com/pub/releases/security/CR125592_70sp5.ZIP

Standar resources

Property Value
CVE
BID 11168

Other resources

BEA Security Advisory BEA04-66.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04-66.00.jsp

Version history

Version Comments Date
1.0 Aviso emitido 2004-09-14
Ministerio de Defensa
CNI
CCN
CCN-CERT