安全研究
安全漏洞
BEA WebLogic不正确操作员权限密码泄露漏洞
发布日期:2004-01-27
更新日期:2004-02-05
受影响系统:BEA Systems WebLogic Express 8.1 SP1
BEA Systems WebLogic Express 8.1
BEA Systems Weblogic Server 8.1 SP1
BEA Systems Weblogic Server 8.1
- HP HP-UX 11i
- HP HP-UX 11.0
- Microsoft Windows NT 4.0
- Microsoft Windows 2000 SP3
- RedHat Linux 8.0
- RedHat Linux 7.3
- RedHat Linux 7.2
- Sun Solaris 8.0
- Sun Solaris 7.0
- Sun Solaris 2.6
不受影响系统:BEA Systems WebLogic Express 8.1 SP2
BEA Systems Weblogic Server 8.1 SP2
描述:
BUGTRAQ ID:
9505
CVE(CAN) ID:
CVE-2004-2321
BEA Systems WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。
BEA Systems WebLogic存在一个安全问题,允许服务器操作员查看敏感信息。
如果攻击者是操作员组成员,就可以访问MBean属性中的敏感信息,如erStartMBean.Password和the NodeManagerMBean.CertificatePassword.密码信息。一旦获得这些密码,就可能获得服务器的全部权限。
<*来源:BEA SECURITY ADVISORY
链接:
http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_49.00.jsp
*>
建议:
厂商补丁:
BEA Systems
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载Service Pack 2:
http://www.beasys.com/浏览次数:7276
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |