BEA WebLogic Server和WebLogic Express证书链用户假冒漏洞 CVE-2004-1756 CNNVD-200404-024

5.0 AV AC AU C I A
发布: 2004-04-13
修订: 2017-07-11

BEA Systems WebLogic包含多种应用系统集成方案,包括Server/Express/Integration等。 BEA WebLogic Server和WebLogic Express验证证书链时存在问题,远程攻击者可以利用这个漏洞伪造管理员或远程服务器。 如果证书链验证有效并接收,但定制信任管理器(custom trust manager)拒绝此链,证书链仍旧能被接收,这个环境下允许攻击者使用双向SSL来伪造用户,当使用外出的SSL时,攻击者可以伪造远程服务器。目前没有详细漏洞细节提供。

0%
暂无可用Exp或PoC
当前有20条受影响产品信息