Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-00225

Опубликовано: 26 сент. 2017
Источник: fstec
CVSS3: 6.5
CVSS2: 4
EPSS Низкий

Описание

Уязвимость класса StaxParserUtil программного обеспечения Picketlink для управления безопасностью и идентификацией приложений Java связана с недостатками обработки входных данных при анализе SAML-сообщений. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию о системных параметры при помощи специально сформированных SAML-сообщений

Вендор

Red Hat Inc.

Наименование ПО

Picketlink

Версия ПО

7.0.8.GA (Picketlink)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://access.redhat.com/security/cve/cve-2017-2582
https://issues.jboss.org/browse/JBEAP-13878?_sscc=t

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 71%
0.00663
Низкий

6.5 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.5
redhat
больше 8 лет назад

It was found that while parsing the SAML messages the StaxParserUtil class of keycloak before 2.5.1 replaces special strings for obtaining attribute values with system property. This could allow an attacker to determine values of system properties at the attacked system by formatting the SAML request ID field to be the chosen system property which could be obtained in the "InResponseTo" field in the response.

CVSS3: 6.5
nvd
больше 7 лет назад

It was found that while parsing the SAML messages the StaxParserUtil class of keycloak before 2.5.1 replaces special strings for obtaining attribute values with system property. This could allow an attacker to determine values of system properties at the attacked system by formatting the SAML request ID field to be the chosen system property which could be obtained in the "InResponseTo" field in the response.

CVSS3: 6.5
debian
больше 7 лет назад

It was found that while parsing the SAML messages the StaxParserUtil c ...

CVSS3: 6.5
github
больше 7 лет назад

keycloak-core discloses system properties

EPSS

Процентиль: 71%
0.00663
Низкий

6.5 Medium

CVSS3

4 Medium

CVSS2