int(1979)

Vulnerability Bulletins


Revelación de información en Jboss

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software JBOSS 3.2.2-3.2.7, 4.0.2
HP SIM 4.2 <= SP2
HP SIM 5.0 <= SP3

Description

Se ha descubierto una vulnerabilidad en JBOSS 3.2.2 hasta 3.2.7 y 4.0.2. La vulnerabilidad reside en que se puede obtener el contenido de un fichero añadiendo "%" antes del nombre del fichero y también se puede obtener el directorio de instalación mediante una petición GET con un "%.".

Un atacante remoto podría obtener información sensible.

Solution



Actualizacióon de software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux

Hewlett-Packard
Estos errores pueden corregirse editando manualmente los ficheros de configuración de la instalación de HP SIM tal y como está descrito en la sección RESOLUTION del aviso.
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00597967

Standar resources

Property Value
CVE CVE-2005-2006
BID

Other resources

SUSE Security Advisory (SUSE-SR:2005:026)
http://www.novell.com/linux/security/advisories/2005_26_sr.html

HP SECURITY BULLETIN (HPSBMA02096)
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00597967

Version history

Version Comments Date
1.0 Aviso emitido 2005-11-16
1.1 Aviso emitido por HP (HPSBMA02096) 2006-02-13
Ministerio de Defensa
CNI
CCN
CCN-CERT