安全研究

安全漏洞
BEA WebLogic不正确操作员权限密码泄露漏洞

发布日期:2004-01-27
更新日期:2004-02-05

受影响系统:
BEA Systems WebLogic Express 8.1 SP1
BEA Systems WebLogic Express 8.1
BEA Systems Weblogic Server 8.1 SP1
BEA Systems Weblogic Server 8.1
    - HP HP-UX 11i
    - HP HP-UX 11.0
    - Microsoft Windows NT 4.0
    - Microsoft Windows 2000 SP3
    - RedHat Linux 8.0
    - RedHat Linux 7.3
    - RedHat Linux 7.2
    - Sun Solaris 8.0
    - Sun Solaris 7.0
    - Sun Solaris 2.6
不受影响系统:
BEA Systems WebLogic Express 8.1 SP2
BEA Systems Weblogic Server 8.1 SP2
描述:
BUGTRAQ  ID: 9505
CVE(CAN) ID: CVE-2004-2321

BEA Systems WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。

BEA Systems WebLogic存在一个安全问题,允许服务器操作员查看敏感信息。

如果攻击者是操作员组成员,就可以访问MBean属性中的敏感信息,如erStartMBean.Password和the NodeManagerMBean.CertificatePassword.密码信息。一旦获得这些密码,就可能获得服务器的全部权限。

<*来源:BEA SECURITY ADVISORY
  
  链接:http://dev2dev.bea.com/resourcelibrary/advisoriesnotifications/BEA04_49.00.jsp
*>

建议:
厂商补丁:

BEA Systems
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载Service Pack 2:

http://www.beasys.com/

浏览次数:7276
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障