Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Derby (CVE-2018-1313)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2018
Última modificación:
07/11/2023

Descripción

En Apache Derby 10.3.1.4 a 10.14.1.0, un paquete de red especialmente manipulado puede emplearse para solicitar que Derby Network Server cargue una base de datos cuya ubicación y contenido están bajo el control del usuario. Si Derby Network Server no se está ejecutando con un archivo de políticas de Java Security Manager, el ataque tendrá éxito. Si el servidor está usando un archivo de políticas, este archivo debe permitir que la ubicación de la base de datos pueda leerse para que el ataque funcione. El archivo de políticas de Derby Network Server por defecto distribuido con las versiones afectadas incluye una política permisiva como la política por defecto del servidor de red, lo que permite que el ataque funcione.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:derby:*:*:*:*:*:*:*:* 10.3.1.4 (incluyendo) 10.14.1.0 (incluyendo)
cpe:2.3:a:oracle:weblogic_server:12.2.1.3:*:*:*:*:*:*:*