int(801)

Vulnerability Bulletins


Un servidor WebLogic Server/Express puede ser parado por un usuario no autorizado

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Experto
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Comercial Software
Affected software WebLogic Server version 8.1 <=Service Pack 2
WebLogic Express version 8.1 <=Service Pack 2
WebLogic Server 7.0 <=Service Pack 5
WebLogic Express version 7.0 <=Service Pack 5

Description

Se ha descubierto una vulnerabilidad en las versiones 7.0 y 8.1 de WebLogic Server/Express. La vulnerabilidad puede darse cuando un sitio restringe la habilidad para arrancar o parar servidores a un subconjunto de usuarios en los roles de seguridad "Admin" y "Operator".

La vulnerabilidad podría permitir a un usuario no autorizado apagar el servidor.

Solution



Actualización de software

BEA
WebLogic Express/Server 8.1 Service Pack 2
ftp://ftpna.beasys.com/pub/releases/security/CR173632_81sp2.jar
WebLogic Express/Server 7.0 Service Pack 5
ftp://ftpna.beasys.com/pub/releases/security/CR173632_70sp5.jar

Standar resources

Property Value
CVE CAN-2004-0471
BID

Other resources

BEA Security Advisory BEA04-60.00
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_60.00.jsp

Version history

Version Comments Date
1.0 Aviso emitido 2004-05-12
1.1 CAN añadido 2004-06-03
Ministerio de Defensa
CNI
CCN
CCN-CERT