Volver a Labs
Alerta de Seguridad

CVE-2023-5763

Acerca de

En Eclipse Glassfish 5 o 6, ejecutándose con versiones antiguas del JDK (inferiores a 6u211, o < 7u201, o < 8u191), se permite a atacantes remotos cargar código malicioso en el servidor a través del acceso a listeners ORB inseguros.

Debilidad (CWE):CWE-20CWE-913

Análisis del analista Rainforest

Eclipse GlassFish 5 y 6 exponen listeners ORB inseguros que permiten a un atacante remoto cargar código malicioso en el servidor, pero solo cuando el host ejecuta un JDK antiguo, específicamente por debajo de 6u211, 7u201 o 8u191. El fallo es en realidad una interacción peligrosa: los listeners ORB de GlassFish más un entorno de ejecución Java desactualizado se combinan en una ruta de carga remota de código. En un JDK actual, esa ruta está cerrada.

La precondición del JDK y la alta complejidad del ataque son la razón por la que esto es un 6.8 en lugar de un RCE crítico directo, y ambos son limitadores honestos. Un entorno de ejecución Java parcheado —cualquiera posterior a esos niveles de actualización— elimina la exposición por completo, así que la población verdaderamente en riesgo son los servidores que ejecutan tanto GlassFish como un JDK largamente sin parchear. Donde esa combinación existe es genuinamente explotable para la carga de código; donde no, esto no aplica.

Eso hace de esto una clasificación de dependencias y configuración más que un parcheo de GlassFish en crudo. Nuestra pregunta determinante es la versión del JDK bajo cada instancia de GlassFish, porque ese único dato decide si el host es vulnerable siquiera. Clasificaríamos un servidor GlassFish sobre un JDK moderno como bajo, y uno sobre un JDK antiguo como una exposición real de ejecución de código, y actualizar el entorno de ejecución es la corrección más limpia, cerrando esto sin tocar el servidor de aplicaciones.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2023-5763?

En Eclipse Glassfish 5 o 6, ejecutándose con versiones antiguas del JDK (inferiores a 6u211, o < 7u201, o < 8u191), se permite a atacantes remotos cargar código malicioso en el servidor a través del acceso a listeners ORB inseguros.

¿Qué tan grave es CVE-2023-5763?

CVE-2023-5763 tiene una puntuación base CVSS 3.1 de 6.8, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 71 sobre 100, en la banda alto.

¿Cómo se explota CVE-2023-5763?

Según el vector CVSS (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N): vector de ataque Red, complejidad de ataque Alta, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Ninguno.

¿Qué productos afecta CVE-2023-5763?

Los avisos públicos listan como afectados: glassfish. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2023-5763?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email