Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Oracle GlassFish Open Source Edition (CVE-2018-14324)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
16/07/2018
Última modificación:
20/05/2019

Descripción

La característica demo en Oracle GlassFish Open Source Edition 5.0 tiene el puerto TCP 7676 abierto por defecto con una contraseña "admin" para la cuenta de administrador. Esto permite que atacantes remotos obtengan información potencialmente sensible, realicen operaciones en la base de datos o manipulen la demo mediante una sesión JMX RMI. Esto también se conoce como "jmx_rmi remote monitoring and control problem". NOTA: este producto no cuenta con soporte por parte de Oracle.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:glassfish_server:5.0:*:*:*:open_source:*:*:*