int(1377)

Vulnerability Bulletins


BEA WebLogic facilita ataques de fuerza bruta

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Principiante
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software WebLogic Server 8.1 <=Service Pack 3
WebLogic Server 7.0 <=Service Pack 5

Description

Se ha descubierto una vulnerabilidad en los productos WebLogic Server 8.1 con Service Pack 3 y anteriores y WebLogic Server 7.0 con Service Pack 5 y anteriores. La vulnerabilidad reside en que bajo determinadas circunstancias un usuario es capaz de determinar la causa de que falle un intento de login.

La explotación de esta vulnerabilidad podría permitir a un atacante remoto obtener acceso mediante un ataque de fuerza bruta.

Solution



Actualización de software

BEA

WebLogic Server 8.1
Actualizar a WebLogic Server 8.1 Service Pack 4
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
Aplicar el siguiente parche
ftp://ftpna.bea.com/pub/releases/security/CR218240_81sp4.jar

WebLogic Server 7.0
Actualizar a WebLogic Server 7.0 Service Pack 6
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
Aplicar el siguiente parche
ftp://ftpna.bea.com/pub/releases/security/CR218240_70sp6.jar

Standar resources

Property Value
CVE CAN-2005-0432
BID

Other resources

BEA Security Advisory BEA05-74.01
http://dev2dev.bea.com/pub/advisory/122

Version history

Version Comments Date
1.0 Aviso emitido 2005-02-15
1.1 CAN añadido 2005-02-24
1.2 Aviso actualizado por BEA (BEA05-74.01) 2005-05-24
Ministerio de Defensa
CNI
CCN
CCN-CERT