int(5350)

Vulnerability Bulletins


Vulnerabilidad en Apache Axis2

Vulnerability classification

Property Value
Confidence level Oficial
Impact Denegación de Servicio
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Apache Axis2 < 1.5.2
IBM WebSphere Application Server 7.0 - 7.0.0.12
IBM Feature Pack for Web Services 6.1.0.9 - 6.1.0.32
IBM Feature Pack for Web 2.0 v1.0.1.0
Apache Synapse
Apache ODE
Apache Tuscany
Apache Geronimo

Description

Se ha descubierto una vulnerabilidad en Apache Axis2 versión 1.5.2 y anteriores. La vulnerabilidad reside en un error a la hora de manejar DTDs en mensajes SOAP.

Un atacante remoto podría acceder a ficheros arbitrarios, enviar peticiones HTTP a servidores de intranet o causar una denegación de servicio, mediante la manipulación especial de un DTD.

Solution



Actualización de software

IBM
WebSphere Application Server V7.0 a 7.0.0.11 - APAR PM14844
http://www-01.ibm.com/support/docview.wss?rs=180&uid=swg24027020
WebSphere Application Server Feature Pack for Web Services V6.1.0.9 a 6.1.0.32 - APAR PM14847
http://www-01.ibm.com/support/docview.wss?rs=180&uid=swg24027019
WebSphere Application Server Feature Pack for Web 2.0 V1.0.1.0 - APAR PM14765 (disponible el 22 de junio)
http://www-01.ibm.com/support/docview.wss?uid=swg21433581

Standar resources

Property Value
CVE CVE-2010-1632
BID

Other resources

IBM Security Advisory(1433581)
http://www-01.ibm.com/support/docview.wss?uid=swg21438295

Version history

Version Comments Date
1.0 Aviso emitido 2010-06-30
Ministerio de Defensa
CNI
CCN
CCN-CERT