Неавторизованный доступ в BEA WebLogic

Дата публикации:
30.06.2004
Всего просмотров:
1104
Опасность:
Низкая
Наличие исправления:
Количество уязвимостей:
1
CVSSv2 рейтинг:
CVE ID:
Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
Уязвимые версии: BEA WebLogic 7.0, 8.1

Описание: Уязвимость в BEA's WebLogic Server и WebLogic Express потенциально позволяет удаленному авторизованному пользователю получить доступ к функциям приложения.

Уязвимость происходит когда Web приложение имеет роль с именем "*" в role-name тэге, содержащемся внутри security-constraint тэге.

В результате неавторизованный пользователь, которые не имеет определенных ролей, может получить доступ к ограниченным Web приложениям.

URL производителя:http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_64.00.jsp

Решение:Установите соответствующее обновление:

For WebLogic Server and WebLogic Express version 8.1:

ftp://ftpna.beasys.com/pub/releases/security/CR175310_810sp2.jar

For WebLogic Server and WebLogic Express version 7.0:


ftp://ftpna.beasys.com/pub/releases/security/CR175310_700sp5.jar


Ссылки: Security Advisory: (BEA04-64.00)
или введите имя

CAPTCHA