Descripción: La versión de JBoss Enterprise Application Platform (EAP) que se ejecuta en el actico evaluado permite el acceso no autenticado a ciertos documentos en el directorio ‘/web-console’. Esto se debe a una configuración incorrecta en ‘web.xml’ que solo requiere autenticación para solicitudes GET y POST. Especificar un comando diferente, como HEAD, DELETE o PUT, hace que el controlador GET predeterminado se use sin autenticación.
Un atacante remoto puede explotar esto para obtener información confidencial sin proporcionar autenticación.
CVE: CVE-2010-1428,
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 5.0
Solución: Actualice a JBoss EAP versión 4.2.0.CP09 / 4.3.0.CP08 o superior más estable.
URL: JBoss Versiones
Referencias:
