Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el control de acceso en la consola de administración en JBoss Application Server 7 (CVE-2011-3609)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/11/2019
Última modificación:
21/11/2024

Descripción

Se encontró un problema CSRF en JBoss Application Server 7 versiones anteriores a 7.1.0. JBoss no restringió apropiadamente el acceso a la información de la consola de administración (por ejemplo, por medio del flag de control de acceso HTTP "Access-Control-Allow-Origin"). Esto puede conllevar a una filtrado de información no autorizado si un usuario con privilegios de administrador visita una página web especialmente diseñada por parte de un atacante remoto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:jboss_application_server:7.0.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.0:cr1:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.1:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_application_server:7.0.2:*:*:*:*:*:*:*