Екатеринбург, 22 марта 2006 – BEA выпустила шесть бюллетеней, предупреждающих об уязвимостях в WebLogic Server 6.1, 7.0, 8.1 и WebLogic Portal 8.1, способных позволить доступ к важной информации, обойти ограничения безопасности или добиться отказа в обслуживании.
- Бюллетень BEA06-105.1 сообщает, что специальным образом созданные HTTP-запросы могут быть использованы для проведения атак HTTP Request Smuggling (атак со скрытым HTTP-запросом) против сервера.Эта уязвимость распространяется на WebLogic Server 8.1, 7.0 и 6.1.Бюллетень доступен по адресу: http://dev2dev.bea.com/pub/advisory/177
- Бюллетень BEA06-107.01 описывает то, что атакующему позволяется слишком много попыток входа с неверными данными. Эта уязвимость распространяется на WebLogic Server 8.1 и 7.0.Бюллетень доступен по адресу: http://dev2dev.bea.com/pub/advisory/178
- Бюллетень BEA06-111.01 предупреждает о том, что лог сервера может быть просмотрен удаленно. Эта уязвимость распространяется на WebLogic Server 8.1, 7.0 и 6.1.Бюллетень доступен по адресу: http://dev2dev.bea.com/pub/advisory/179
- Бюллетень BEA06-120.00 описывает внутренний сервлет, позволяющий доступ к локальной файловой системе Windows. Эта брешь присутствует в WebLogic Server 6.1. http://dev2dev.bea.com/pub/advisory/180
- Бюллетень BEA06-122.00 сообщает об уязвимости несанкционированного доступа на сайты WebLogic Portal 8.1, используя портлеты JSR-168. http://dev2dev.bea.com/pub/advisory/182
- Бюллетень BEA06-123.00 описывает уязвимость отказа в обслуживании, вызванную потреблением всех ресурсов памяти при разборе вредоносных XML-документов.Эта уязвимость распространяется на WebLogic Server 8.1, 7.0 и 6.1.Бюллетень доступен по адресу: http://dev2dev.bea.com/pub/advisory/183
Пользователям, затронутым проблемами в WebLogic Server и WebLogic Portal, рекомендуется обратиться к бюллетеням BEA – доступным по адресу http://dev2dev.bea.com/advisoriesnotifications/- , и принять указанные в них меры безопасности.