int(1979)

Boletines de Vulnerabilidades


Revelación de información en Jboss

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado JBOSS 3.2.2-3.2.7, 4.0.2
HP SIM 4.2 <= SP2
HP SIM 5.0 <= SP3

Descripción

Se ha descubierto una vulnerabilidad en JBOSS 3.2.2 hasta 3.2.7 y 4.0.2. La vulnerabilidad reside en que se puede obtener el contenido de un fichero añadiendo "%" antes del nombre del fichero y también se puede obtener el directorio de instalación mediante una petición GET con un "%.".

Un atacante remoto podría obtener información sensible.

Solución



Actualizacióon de software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux

Hewlett-Packard
Estos errores pueden corregirse editando manualmente los ficheros de configuración de la instalación de HP SIM tal y como está descrito en la sección RESOLUTION del aviso.
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00597967

Identificadores estándar

Propiedad Valor
CVE CVE-2005-2006
BID

Recursos adicionales

SUSE Security Advisory (SUSE-SR:2005:026)
http://www.novell.com/linux/security/advisories/2005_26_sr.html

HP SECURITY BULLETIN (HPSBMA02096)
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00597967

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2005-11-16
1.1 Aviso emitido por HP (HPSBMA02096) 2006-02-13

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT