安全研究

安全漏洞
BEA WebLogic Server和Express本地管理员密码泄露漏洞

发布日期:2004-01-27
更新日期:2004-02-05

受影响系统:
BEA Systems WebLogic Express 8.1 SP1
BEA Systems WebLogic Express 8.1
BEA Systems Weblogic Server 8.1 SP1
BEA Systems Weblogic Server 8.1
    - HP HP-UX 11i
    - HP HP-UX 11.0
    - Microsoft Windows NT 4.0
    - Microsoft Windows 2000
    - RedHat Linux 8.0
    - RedHat Linux 7.3
    - RedHat Linux 7.2
    - Sun Solaris 8.0
    - Sun Solaris 7.0
    - Sun Solaris 2.6
不受影响系统:
BEA Systems WebLogic Express 8.1 SP2
BEA Systems Weblogic Server 8.1 SP2
描述:
BUGTRAQ  ID: 9503

BEA Systems WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。

BEA Systems WebLogic Server和Express存在一个编程错误,本地攻击者可以利用这个问题获得管理员用户和密码信息。

管理员密码在启动服务器阶段可能自动以明文方式写入到config.xml文件中,用户能访问这个文件就可以获得管理员密码,并使用这个帐户控制应用程序。

<*来源:BEA SECURITY ADVISORY
  
  链接:http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_50.00.jsp
*>

建议:
厂商补丁:

BEA Systems
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载Service Pack 2:

http://www.beasys.com/

浏览次数:6939
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障