Page 2 of 18 results (0.008 seconds)

CVSS: 3.7EPSS: 0%CPEs: 21EXPL: 0

Red Hat JBoss Enterprise Application Platform (EAP) before 6.1.0 and JBoss Portal before 6.1.0 does not load the implementation of a custom authorization module for a new application when an implementation is already loaded and the modules share class names, which allows local users to control certain applications' authorization decisions via a crafted application. Red Hat JBoss Enterprise Application Platform (EAP) antes de 6.1.0 y JBoss Portal anteriores a 6.1.0 no carga la implementación de un módulo de autorización personalizado para una nueva aplicación cuando una aplicación está ya cargada y los módulos comparten los nombres de clase, lo que permite a usuarios locales controlar las decisiones de autorización ciertas aplicaciones a través de una aplicación manipulada. • http://rhn.redhat.com/errata/RHSA-2013-0833.html http://rhn.redhat.com/errata/RHSA-2013-0834.html http://rhn.redhat.com/errata/RHSA-2013-1437.html https://access.redhat.com/security/cve/CVE-2012-4572 https://bugzilla.redhat.com/show_bug.cgi?id=872059 • CWE-264: Permissions, Privileges, and Access Controls •

CVSS: 6.8EPSS: 0%CPEs: 8EXPL: 0

Cross-site request forgery (CSRF) vulnerability in the GateIn Portal component in JBoss Enterprise Portal Platform 5.2.2 and earlier allows remote attackers to hijack the authentication of unspecified victims via unknown vectors. Una vulnerabilidad de falsificación de peticiones en sitios cruzados (CSRF) en el componente Portal GateIn en JBoss Enterprise Portal Platform v5.2.2 y anteriores permite a atacantes remotos secuestrar la autenticación de víctimas no especificadas a través de vectores desconocidos. • http://rhn.redhat.com/errata/RHSA-2013-0733.html http://secunia.com/advisories/53005 http://www.securityfocus.com/bid/59015 https://bugzilla.redhat.com/show_bug.cgi?id=851046 https://access.redhat.com/security/cve/CVE-2012-3532 • CWE-352: Cross-Site Request Forgery (CSRF) •

CVSS: 7.5EPSS: 0%CPEs: 1EXPL: 0

The GateIn Portal export/import gadget in JBoss Enterprise Portal Platform 5.2.2 does not properly check authentication when importing Zip files, which allows remote attackers to modify site contents, remove the site, or alter the access controls for portlets. El gadget GateIn Portal de exportación/importación en JBoss Enterprise Portal Platform v5.2.2 no comprueba correctamente la autenticación al importar archivos Zip, lo que permite a atacantes remotos modificar el contenido del sitio, quitar el sitio, o alterar los controles de acceso para los portlets. • http://rhn.redhat.com/errata/RHSA-2013-0613.html http://secunia.com/advisories/52552 http://www.osvdb.org/91120 https://bugzilla.redhat.com/show_bug.cgi?id=913327 https://access.redhat.com/security/cve/CVE-2013-0314 • CWE-287: Improper Authentication CWE-306: Missing Authentication for Critical Function •

CVSS: 5.0EPSS: 0%CPEs: 1EXPL: 0

The GateIn Portal export/import gadget in JBoss Enterprise Portal Platform 5.2.2 allows remote attackers to read arbitrary files via a crafted external XML entity in an XML document, aka an XML Entity Expansion (XEE) attack. El gadget de exportación/importación GateIn Portal para JBoss Enterprise Portal Platform v5.2.2 permite a atacantes remotos leer archivos de su elección a través de una entidad externa XML en un documento XML diseñado para tal fin. Se trata de una vulnerabilidad también conocida como ataque XML Entity Expansión (XEE). • http://rhn.redhat.com/errata/RHSA-2013-0613.html http://secunia.com/advisories/52552 http://www.osvdb.org/91121 https://bugzilla.redhat.com/show_bug.cgi?id=913340 https://access.redhat.com/security/cve/CVE-2013-0315 • CWE-264: Permissions, Privileges, and Access Controls •

CVSS: 4.3EPSS: 0%CPEs: 1EXPL: 0

Multiple cross-site scripting (XSS) vulnerabilities in the GateIn Portal in JBoss Enterprise Portal Platform 5.2.2 allow remote attackers to inject arbitrary web script or HTML via unspecified vectors. Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en el portal GateIn en JBoss Enterprise Portal Platform v5.2.2 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través de vectores no especificados. • http://rhn.redhat.com/errata/RHSA-2013-0141.html http://secunia.com/advisories/51775 https://access.redhat.com/security/cve/CVE-2012-5531 https://bugzilla.redhat.com/show_bug.cgi?id=877234 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •