El instalador de Windows de Tomcat deja la contraseña en blanco para el usuario administrativo de la aplicación, lo que puede resultar en un grave problema de seguridad, como resulta óbvio.
Las versiones afectadas son Tomcat de 5.5.0 a 5.5.28 y de 6.0.0 a 6.0.20, aunque las que ya no son soportadas también podrían verse afectadas. El problema es que el Windows Intaller deja la contraseña en blanco y no es cambiada después del proceso de instalación. El usuario admin tiene roles de admin y manager, con lo que posee completos poderes sobre Tomcat.
Los usuarios que hayan instalado Tomcat directamente desde un archivo zip o tar.gz no se ven afectados. Se recomienda eliminar este usuario del archivo de configuración tomcat-users.xml tras la instalación para no verse afectado por el problema, o establecerle en el mismo fichero una contraseña robusta.
Se corregirá este error en las próximas publicaciones 6.0.x y 5.5.x.
Es un artículo publicado en Hispasec.
Categorías: General, Seguridad informática, Software libre | 1 Comentario
Tags: Problemas varios, Seguridad informática, Software libre
También te puede interesar
- Linux Mint 8 “Helena”, ya está disponible
- ReactOS será re-escrito por completo
- Liberado Backtrack 4 Final
- La bolsa de Londres se pasa al software libre
- Microsoft y Yahoo alcanzan un acuerdo
Debes identificarte para dejar un comentario.







Links en Technorati
del.icio.us
Suscribirse a los RSS



