Security Lab

Неавторизованный доступ в BEA WebLogic

Дата публикации:30.06.2004
Всего просмотров:1359
Опасность:
Низкая
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: BEA WebLogic 7.0, 8.1

Описание: Уязвимость в BEA's WebLogic Server и WebLogic Express потенциально позволяет удаленному авторизованному пользователю получить доступ к функциям приложения.

Уязвимость происходит когда Web приложение имеет роль с именем "*" в role-name тэге, содержащемся внутри security-constraint тэге.

В результате неавторизованный пользователь, которые не имеет определенных ролей, может получить доступ к ограниченным Web приложениям.

URL производителя:http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_64.00.jsp

Решение:Установите соответствующее обновление:

For WebLogic Server and WebLogic Express version 8.1:

ftp://ftpna.beasys.com/pub/releases/security/CR175310_810sp2.jar

For WebLogic Server and WebLogic Express version 7.0:


ftp://ftpna.beasys.com/pub/releases/security/CR175310_700sp5.jar
Ссылки: Security Advisory: (BEA04-64.00)