Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el componente Embedded Jopr en JBoss Application Server (CVE-2013-3734)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-255 Gestión de credenciales
Fecha de publicación:
24/10/2017
Última modificación:
20/04/2025

Descripción

**EN DISPUTA** El componente Embedded Jopr en JBoss Application Server incluye la contraseña del origen de datos en texto en claro en respuestas HTML no especificadas, lo que podría permitir (1) que atacantes Man-in-the-Middle (MitM) obtengan información sensible aprovechando que no se puede utilizar SSL o (2) que los atacantes obtengan información sensible leyendo el código fuente HTML. NOTA: el fabricante dice que no traspasa ningún límite de confianza y que el hecho de que el SSL esté configurado para la consola administrativa es una buena práctica recomendada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:jboss_application_server:*:*:*:*:*:*:*:* 1.2 (incluyendo)