| Title | Red Hat JBoss Enterprise Application Platform で使用される JBoss Application Server の SimpleSecurityManager の isCallerInRole 関数におけるアクセス制限を回避される脆弱性 |
|---|---|
| Summary | Red Hat JBoss Enterprise Application Platform (JBEAP) で使用される JBoss Application Server (AS) 7 の SimpleSecurityManager の isCallerInRole 関数は、caller のロールを適切にチェックしないため、アクセス制限を回避される脆弱性が存在します。 |
| Possible impacts | リモート認証されたユーザにより、アクセス制限を回避される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Aug. 6, 2014, midnight |
| Registration Date | Aug. 21, 2014, 2:15 p.m. |
| Last Update | May 11, 2015, 6:22 p.m. |
| CVSS2.0 : 警告 | |
| Score | 4.9 |
|---|---|
| Vector | AV:N/AC:M/Au:S/C:P/I:P/A:N |
| レッドハット |
| JBoss Enterprise Application Platform 6 EL5 |
| JBoss Enterprise Application Platform 6 EL6 |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2014年08月21日] 掲載 [2015年03月02日] ベンダ情報:レッドハット (RHSA-2015:0234) を追加 ベンダ情報:レッドハット (RHSA-2015:0235) を追加 [2015年05月11日] ベンダ情報:レッドハット (RHSA-2015:0720) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | The isCallerInRole function in SimpleSecurityManager in JBoss Application Server (AS) 7, as used in Red Hat JBoss Enterprise Application Platform (JBEAP) 6.3.0, does not properly check caller roles, which allows remote authenticated users to bypass access restrictions via unspecified vectors. |
|---|---|
| Publication Date | Aug. 20, 2014, 3:55 a.m. |
| Registration Date | Jan. 26, 2021, 3:10 p.m. |
| Last Update | Nov. 21, 2024, 11:08 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:redhat:jboss_enterprise_application_platform:6.3.0:*:*:*:*:*:*:* | |||||