Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rogue Wave JViews (CVE-2015-8965)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
06/04/2017
Última modificación:
23/07/2022

Descripción

Rogue Wave JViews en versiones anteriores 8.8 parche 21 y 8.9 en versiones anteriores parche 1 permite a atacantes remotos ejecutar código Java arbitrario que existe en el classpath, como código de prueba o código de administración. El problema existe porque el servlet ilog.views.faces.IlvFacesController en jviews-framework-all.jar no requiere la configuración explícita de los servlets que se pueden llamar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:perforce:jviews:*:*:*:*:*:*:*:* 8.8 (incluyendo)
cpe:2.3:a:perforce:jviews:8.9:*:*:*:*:*:*:*
cpe:2.3:a:oracle:data_integrator:12.2.1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:data_integrator:12.2.1.4.0:*:*:*:*:*:*:*