JBoss Enterprise Application Platform Arbitrary XML File Information Disclosure Vulnerability
BID:34023
Info
JBoss Enterprise Application Platform Arbitrary XML File Information Disclosure Vulnerability
| Bugtraq ID: | 34023 |
| Class: | Input Validation Error |
| CVE: |
CVE-2009-0027 |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 06 2009 12:00AM |
| Updated: | Mar 06 2009 08:46PM |
| Credit: | Marc Schoenefeld |
| Vulnerable: |
Redhat JBoss Enterprise Application Platform 4.3 EL5 Redhat JBoss Enterprise Application Platform 4.3 EL5 Redhat JBoss Enterprise Application Platform 4.3 EL4 Redhat JBoss Enterprise Application Platform 4.3 EL4 Redhat JBoss Enterprise Application Platform 4.3 .CP01 Redhat JBoss Enterprise Application Platform 4.3 Redhat JBoss Enterprise Application Platform 4.2 EL5 Redhat JBoss Enterprise Application Platform 4.2 EL4 Redhat JBoss Enterprise Application Platform 4.2 .CP04 Redhat JBoss Enterprise Application Platform 4.2 .CP03 Redhat JBoss Enterprise Application Platform 4.2 |
| Not Vulnerable: |
Redhat JBoss Enterprise Application Platform 4.3 CP04 Redhat JBoss Enterprise Application Platform 4.2 CP06 |
Discussion
JBoss Enterprise Application Platform Arbitrary XML File Information Disclosure Vulnerability
JBoss Enterprise Application Platform (EAP) is prone to a remote information-disclosure vulnerability because it fails to properly verify certain resource paths.
Remote attackers can exploit this issue to obtain arbitrary XML files with the permission of the EAP process. Information obtained may lead to further attacks.
JBoss Enterprise Application Platform (EAP) is prone to a remote information-disclosure vulnerability because it fails to properly verify certain resource paths.
Remote attackers can exploit this issue to obtain arbitrary XML files with the permission of the EAP process. Information obtained may lead to further attacks.
Exploit / POC
JBoss Enterprise Application Platform Arbitrary XML File Information Disclosure Vulnerability
An attacker will likely exploit this issue via a browser.
An attacker will likely exploit this issue via a browser.
Solution / Fix
JBoss Enterprise Application Platform Arbitrary XML File Information Disclosure Vulnerability
Solution:
The vendor has released updates. Please see the references for more information.
Solution:
The vendor has released updates. Please see the references for more information.
References
JBoss Enterprise Application Platform Arbitrary XML File Information Disclosure Vulnerability
References:
References:
- Bugzilla Bug 479668 CVE-2009-0027 JBoss EAP unprivileged local xml file access (Marc Schoenefeld)
- JBoss Portal Homepage (JBoss Group)
- RHSA-2009:0346-5 JBoss Enterprise Application Platform 4.2.0CP06 update (Red Hat)
- RHSA-2009:0347-4 JBoss Enterprise Application Platform 4.3.0CP04 update (Red Hat)
- RHSA-2009:0348-4 JBoss Enterprise Application Platform 4.2.0CP06 update (Red Hat)
- RHSA-2009:0349-5 JBoss Enterprise Application Platform 4.3.0CP04 update (Red Hat)