Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WildFly (CVE-2018-10682)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
09/05/2018
Última modificación:
05/08/2024

Descripción

** EN DISPUTA ** Se ha descubierto un problema en WildFly 10.1.2.Final. Es posible que un atacante acceda al panel de administración en el puerto TCP 9990 sin autenticación por medio del acceso "anonymous" que se crea automáticamente. Una vez se ha iniciado sesión, un error de configuración presente por defecto (auto-deployment) permite que un usuario anónimo despliegue un archivo .war malicioso, lo que conduce a la ejecución remota de código. NOTA: el fabricante indica que el acceso anónimo no está disponible en la instalación por defecto; sin embargo, sigue siendo opcional porque hay varios casos de uso para ello, incluyendo los entornos de desarrollo y arquitecturas de red que tienen un servidor proxy para el control de acceso al servidor WildFly.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wildfly:wildfly:10.1.2:final:*:*:*:*:*:*


Referencias a soluciones, herramientas e información