Nov

12

Grave vulnerabilidad en Apache Tomcat para Windows

El instalador de Windows de Tomcat deja la contraseña en blanco para el usuario administrativo de la aplicación, lo que puede resultar en un grave problema de seguridad, como resulta óbvio.

Las versiones afectadas son Tomcat de 5.5.0 a 5.5.28 y de 6.0.0 a 6.0.20, aunque las que ya no son soportadas también podrían verse afectadas. El problema es que el Windows Intaller deja la contraseña en blanco y no es cambiada después del proceso de instalación. El usuario admin tiene roles de admin y manager, con lo que posee completos poderes sobre Tomcat.

Los usuarios que hayan instalado Tomcat directamente desde un archivo zip o tar.gz no se ven afectados. Se recomienda eliminar este usuario del archivo de configuración tomcat-users.xml tras la instalación para no verse afectado por el problema, o establecerle en el mismo fichero una contraseña robusta.

Se corregirá este error en las próximas publicaciones 6.0.x y 5.5.x.

Es un artículo publicado en Hispasec.




Categorías: General, Seguridad informática, Software libre | 1 Comentario
Tags: , ,



También te puede interesar


Debes identificarte para dejar un comentario.

Nombre (requerido)

Email (requerido)

Sitio web

XHTML: Puedes utilizar estas etiquetas: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Comparte tu opinión


Zona Interactiva


¿Suponen las actuales posturas políticas una amenaza para los derechos de la ciudadanía?

Ver resultados

¿Te gustaría proponer una encuesta?
Hazlo aquí.

Loading ... Loading ...

    • AMD no quiere perder el tren de los equipos portátiles de bajo consumo
      Los chips de bajo consumo destinados a mover desde ultraportátiles hasta quién sabe si futuros tablets o teléfonos avanzados conforman un mercado muy jugoso en el que Intel y sus Atom se han hecho dueños y señores. AMD, el rival por antonomasia, no quiere dejar ese mercado en bandeja de plata. Así, para 2011 está previsto que AMD saque sus propios chips para […]

    • Ubuntu 10.04: prueba la última versión de Linux Ubuntu
      La verdad es que estoy bastante ansioso por probar la nueva versión del sistema operativo que uso en todas mis PC’s  desde hace ya unos cuantos años, Linux ubuntu. Se espera que para el día 29 de abril del 2010 ya esté disponible la versión final, pero para aquellas personas que no quieran esperar hasta esa [...]Post publicado en: Adictos a la redUbuntu 10.0 […]

    • El Software Libre es un componente esencial de la investigación en España
      Un estudio presentado hoy por CENATIC refleja que el software libre está presente en la práctica totalidad de las Universidades y Centros de I+D españoles. El estudio ya está disponible en http://www.cenatic.es/url/informe_universidad Madrid, 10 de Marzo de 2010.- CENATIC (Centro Nacional de Referencia de Aplicación de las TIC basadas en fuentes abiertas) ha […]


Contenidos propios de Guías Informáticas, bajo licencia Creative Commons 3.0. (BY)
Los contenidos enlazados de otros sitios, bajo su propia licencia.

Feed RSS | Comentarios RSS




Actividad vírica