BEA WebLogic Server i WebLogic Express 7.0 (do Service Pack 5) nie wylogowuje aktywnych użytkowników podczas ponownego wdrożenia (redeploymentu) aplikacji. Oznacza to, że użytkownicy mogą nadal korzystać z aplikacji z poprzednimi uprawnieniami, nawet jeśli nowe zasady bezpieczeństwa lub mapowania ról zostały zmienione.
▸ Pokaż oryginał (EN)
BEA WebLogic Server and WebLogic Express 7.0 through Service Pack 5 does not log out users when an application is redeployed, which allows those users to continue to access the application without having to log in again, which may be in violation of newly changed security constraints or role mappings.
Gdy administrator wdraża nową wersję aplikacji w środowisku WebLogic, serwer nie unieważnia istniejących sesji użytkowników. Użytkownicy zalogowani przed redeploymentem zachowują aktywne sesje i mogą kontynuować dostęp do aplikacji bez ponownego uwierzytelnienia. W efekcie nowo wprowadzone ograniczenia bezpieczeństwa, zmiany ról lub uprawnień nie są natychmiast egzekwowane wobec tych użytkowników, co prowadzi do niepełnego wylogowania (CWE-459).
Atakujący lub nieuprawniony użytkownik może utrzymywać dostęp do aplikacji z uprawnieniami sprzed zmiany polityki bezpieczeństwa, omijając nowo zastosowane ograniczenia dostępu lub zmiany ról, co może prowadzić do nieautoryzowanego ujawnienia, modyfikacji lub niedostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory BEA: http://dev2dev.bea.com/pub/advisory/127). Zaleca się wymuszenie unieważnienia sesji użytkowników po każdym redeploymencie aplikacji oraz weryfikację mechanizmów zarządzania sesjami po aktualizacji.
BEA WebLogic Server oraz WebLogic Express w wersjach 7.0 do 7.0 Service Pack 5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBea Weblogic Server
APPBea≤ 7.0
Powiązane podatności
Stack-based buffer overflow in the Apache Connector (mod_wl) in Oracle WebLogic Server (formerly BEA WebLogic ...
BEA WebLogic Server and Express 7.0 through 10.0 allows remote attackers to conduct brute force password guess...
Unspecified vulnerability in BEA WebLogic Server 9.0 through 10.0 allows remote authenticated users without "r...
Unspecified vulnerability in BEA WebLogic Server 6.1 Gold through SP7 and 7.0 Gold through SP7 allows remote a...
BEA WebLogic Server 9.1 does not properly handle propagation of an admin server's security policy change log t...