int(511)

Vulnerability Bulletins


Múltiples vulnerabilidades en el entorno web BEA WebLogic Server

Vulnerability classification

Property Value
Confidence level Oficial
Impact Confidencialidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software BEA WebLogic Server

Description

Se han descubierto diversas vulnerabilidades en el entorno web BEA Weblogic Server. Estos fallos afectan a:

- Control de acceso a los datos de configuración de MBeans.
- Gestión de datos enviados al puerto del Node Manager (cuando se usan herramientas como nmap para escanear).
- Gestión de contraseñas.
- Verificación de los puertos usados para conexiones SSL.
- Gestión de peticiones HTTP y HTTPS.
- Control de permisos sobre JNDI (Java Naming and Directory Interface).
- Gestión de la autentificación de usuarios en aplicaciones web.
- Control de acceso a fuentes y directorios alojados que de la aplicación web.

Estas vulnerabilidades pueden, entre otras cosas, comprometer la confidencialidad y la integridad de los datos alojados en el servidor, y crear inestabilidad. También se han descubierto vulnerabilidades de Cross-Site Scripting.

Solution



Actualización de software

WebLogic Server 8.1
Service Pack 1 y
Parche: CR125829_810sp1.jar
Parche: CR124344_81sp1.jar
Parche: CR107363_810sp1.jar
Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000)

WebLogic Server 7.0 o 7.0.0.1
Service Pack 4 y
Parche: CR125829_700sp4.jar
Parche: CR107363_700sp4.jar
Parche: CR121341.zip

WebLogic Server 6.1:
Service Pack 5 y
Parche: CR125829_610sp5.jar
Parche: CR121341.zip (Unix/Linux) o CR121341.zip (Microsoft Windows NT/2000)
Parche: CR105443_610sp5.jar
Parche: CR093813_61sp5.zip

WebLogic Server 6.0 :
Service Pack 2 con Parche 3 y
Parche: CR089803_600sp2rp3.jar
Parche: CR096950_60sp2rp3.zip

WebLogic Server 5.1:
Service Pack 13 y
Parche: CR105007_510sp13.jar

Descarga de actualizaciones de seguridad
Parches para WebLogic Server
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls
WebLogic Server Service Packs
http://commerce.beasys.com/downloads/weblogic_server.jsp#wls

Standar resources

Property Value
CVE CAN-2003-0640
CAN-2003-0624
BID

Other resources

BEA Security Advisory BEA03-39.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_39.00.jsp

BEA Security Advisory BEA03-40.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_40.00.jsp

BEA Security Advisory BEA03-41.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_41.00.jsp

BEA Security Advisory BEA03-42.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_42.00.jsp

BEA Security Advisory BEA03-43.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA03_43.00.jsp

BEA Security Advisories
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/index.jsp

Version history

Version Comments Date
1.0 Aviso emitido 2003-11-23
Ministerio de Defensa
CNI
CCN
CCN-CERT