CVE-2012-3428 – JBoss: Datasource connection manager returns valid connection for wrong credentials when using security-domains
https://notcve.org/view.php?id=CVE-2012-3428
The IronJacamar container before 1.0.12.Final for JBoss Application Server, when allow-multiple-users is enabled in conjunction with a security domain, does not use the credentials supplied in a getConnection function call, which allows remote attackers to obtain access to an arbitrary datasource connection in opportunistic circumstances via an invalid connection attempt. El contenedor IronJacamar antes de v1.0.12.Final para el servidor de aplicaciones JBoss, cuando allow-multiple-users se activa en combinación con un dominio de seguridad, no utiliza las credenciales proporcionadas en una llamada de función getConnection, lo que permite a atacantes remotos obtener acceso a una conexión de fuente de datos arbitraria en circunstancias oportunistas a través de un intento de conexión no válida. • http://rhn.redhat.com/errata/RHSA-2012-1591.html http://rhn.redhat.com/errata/RHSA-2012-1592.html http://rhn.redhat.com/errata/RHSA-2012-1594.html http://secunia.com/advisories/51607 https://bugzilla.redhat.com/show_bug.cgi?id=843358 https://issues.jboss.org/browse/JBJCA-864 https://issues.jboss.org/browse/JBPAPP-9584 https://issues.jboss.org/secure/ReleaseNote.jspa?projectId=12310691&version=12319522 https://access.redhat.com/security/cve/CVE-2012-3428 • CWE-255: Credentials Management Errors •