Vulnerabilidad en el componente Embedded Jopr en JBoss Application Server (CVE-2013-3734)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-255
Gestión de credenciales
Fecha de publicación:
24/10/2017
Última modificación:
20/04/2025
Descripción
**EN DISPUTA** El componente Embedded Jopr en JBoss Application Server incluye la contraseña del origen de datos en texto en claro en respuestas HTML no especificadas, lo que podría permitir (1) que atacantes Man-in-the-Middle (MitM) obtengan información sensible aprovechando que no se puede utilizar SSL o (2) que los atacantes obtengan información sensible leyendo el código fuente HTML. NOTA: el fabricante dice que no traspasa ningún límite de confianza y que el hecho de que el SSL esté configurado para la consola administrativa es una buena práctica recomendada.
Impacto
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:jboss_application_server:*:*:*:*:*:*:*:* | 1.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/60429
- https://bugzilla.redhat.com/show_bug.cgi?id=971637
- https://www.halock.com/blog/cve-2013-3734-jboss-administration-console-password-returned-response/
- http://www.securityfocus.com/bid/60429
- https://bugzilla.redhat.com/show_bug.cgi?id=971637
- https://www.halock.com/blog/cve-2013-3734-jboss-administration-console-password-returned-response/



