PT-2020-1329 · Oracle+1 · Oracle Weblogic Server+1

CVE-2020-6950

·

Publicado

2020-01-14

·

Atualizado

2025-11-12

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Eclipse Mojarra anteriores à 2.3.14
Oracle WebLogic Server (versões afetadas não especificadas)
Descrição
A vulnerabilidade permite que invasores leiam arquivos arbitrários ou afetem o sistema por meio do protocolo HTTP. Ela está relacionada à falta de proteção dos dados de serviço no componente Web Container do Oracle WebLogic Server, que utiliza JavaServer Faces. Os parâmetros loc ou con podem ser usados para explorar essa vulnerabilidade.
Recomendações
Para versões do Eclipse Mojarra anteriores à 2.3.14, atualize para a versão 2.3.14 ou posterior.
Para o Oracle WebLogic Server, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00232
CVE-2020-6950
GHSA-RPQ8-MMWH-Q9HM
OESA-2021-1229
RHSA-2020:2511
RHSA-2020:2512
RHSA-2020:2513
RHSA-2020:3637
RHSA-2020:3638
RHSA-2020:3639

Produtos afetados

Eclipse Mojarra
Oracle Weblogic Server