Vulnerabilidad en WildFly (CVE-2018-10682)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
09/05/2018
Última modificación:
05/08/2024
Descripción
** EN DISPUTA ** Se ha descubierto un problema en WildFly 10.1.2.Final. Es posible que un atacante acceda al panel de administración en el puerto TCP 9990 sin autenticación por medio del acceso "anonymous" que se crea automáticamente. Una vez se ha iniciado sesión, un error de configuración presente por defecto (auto-deployment) permite que un usuario anónimo despliegue un archivo .war malicioso, lo que conduce a la ejecución remota de código. NOTA: el fabricante indica que el acceso anónimo no está disponible en la instalación por defecto; sin embargo, sigue siendo opcional porque hay varios casos de uso para ello, incluyendo los entornos de desarrollo y arquitecturas de red que tienen un servidor proxy para el control de acceso al servidor WildFly.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:wildfly:wildfly:10.1.2:final:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página