CRITICAL✓ PATCH🇬🇧 English

CVE-2005-1744

BEA WebLogic Server: brak wylogowania użytkowników przy redeploymencie aplikacji

CVSS 9.8v3.1pub. 2005-05-24upd. 2026-04-16

BEA WebLogic Server i WebLogic Express 7.0 (do Service Pack 5) nie wylogowuje aktywnych użytkowników podczas ponownego wdrożenia (redeploymentu) aplikacji. Oznacza to, że użytkownicy mogą nadal korzystać z aplikacji z poprzednimi uprawnieniami, nawet jeśli nowe zasady bezpieczeństwa lub mapowania ról zostały zmienione.

Pokaż oryginał (EN)

BEA WebLogic Server and WebLogic Express 7.0 through Service Pack 5 does not log out users when an application is redeployed, which allows those users to continue to access the application without having to log in again, which may be in violation of newly changed security constraints or role mappings.

🤖 Analiza AI
Jak działa

Gdy administrator wdraża nową wersję aplikacji w środowisku WebLogic, serwer nie unieważnia istniejących sesji użytkowników. Użytkownicy zalogowani przed redeploymentem zachowują aktywne sesje i mogą kontynuować dostęp do aplikacji bez ponownego uwierzytelnienia. W efekcie nowo wprowadzone ograniczenia bezpieczeństwa, zmiany ról lub uprawnień nie są natychmiast egzekwowane wobec tych użytkowników, co prowadzi do niepełnego wylogowania (CWE-459).

Skutki

Atakujący lub nieuprawniony użytkownik może utrzymywać dostęp do aplikacji z uprawnieniami sprzed zmiany polityki bezpieczeństwa, omijając nowo zastosowane ograniczenia dostępu lub zmiany ról, co może prowadzić do nieautoryzowanego ujawnienia, modyfikacji lub niedostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory BEA: http://dev2dev.bea.com/pub/advisory/127). Zaleca się wymuszenie unieważnienia sesji użytkowników po każdym redeploymencie aplikacji oraz weryfikację mechanizmów zarządzania sesjami po aktualizacji.

Kogo dotyczy

BEA WebLogic Server oraz WebLogic Express w wersjach 7.0 do 7.0 Service Pack 5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bea Weblogic Server

    APP
    Bea
    ≤ 7.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2008-3257HIGH10.0ten sam produkt

Stack-based buffer overflow in the Apache Connector (mod_wl) in Oracle WebLogic Server (formerly BEA WebLogic ...

CVE-2008-0901HIGH7.1ten sam produkt

BEA WebLogic Server and Express 7.0 through 10.0 allows remote attackers to conduct brute force password guess...

CVE-2008-0897HIGH7.9ten sam produkt

Unspecified vulnerability in BEA WebLogic Server 9.0 through 10.0 allows remote authenticated users without "r...

CVE-2007-4618HIGH7.8ten sam produkt

Unspecified vulnerability in BEA WebLogic Server 6.1 Gold through SP7 and 7.0 Gold through SP7 allows remote a...

CVE-2007-4614HIGH7.5ten sam produkt

BEA WebLogic Server 9.1 does not properly handle propagation of an admin server's security policy change log t...