PT-2020-1329 · Oracle+1 · Oracle Weblogic Server+1
CVE-2020-6950
·
Publicado
2020-01-14
·
Atualizado
2025-11-12
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Eclipse Mojarra anteriores à 2.3.14
Oracle WebLogic Server (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que invasores leiam arquivos arbitrários ou afetem o sistema por meio do protocolo HTTP. Ela está relacionada à falta de proteção dos dados de serviço no componente Web Container do Oracle WebLogic Server, que utiliza JavaServer Faces. Os parâmetros
loc ou con podem ser usados para explorar essa vulnerabilidade.Recomendações
Para versões do Eclipse Mojarra anteriores à 2.3.14, atualize para a versão 2.3.14 ou posterior.
Para o Oracle WebLogic Server, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Information Disclosure
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Mojarra
Oracle Weblogic Server