Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04150

Опубликовано: 27 авг. 2020
Источник: fstec
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

Уязвимость класса XMLSchemaValidator компонента JAXP программного средства WildFly (JBoss Application Server) связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ на чтение, изменение, добавление или удаление данных с помощью многочисленных сетевых протоколов

Вендор

Red Hat Inc.

Наименование ПО

Jboss Fuse
JBoss Enterprise Application Platform
OpenShift Application Runtimes
Red Hat Single Sign-On
JBoss Enterprise Application Platform Continuous Delivery
Red Hat Descision Manager
Red Hat Process Automation

Версия ПО

7 (Jboss Fuse)
7 (JBoss Enterprise Application Platform)
- (OpenShift Application Runtimes)
7 (Red Hat Single Sign-On)
- (JBoss Enterprise Application Platform Continuous Delivery)
7 (Red Hat Descision Manager)
7 (Red Hat Process Automation)

Тип ПО

Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://access.redhat.com/security/cve/CVE-2020-14338

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 61%
0.00414
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
redhat
больше 5 лет назад

A flaw was found in Wildfly's implementation of Xerces, specifically in the way the XMLSchemaValidator class in the JAXP component of Wildfly enforced the "use-grammar-pool-only" feature. This flaw allows a specially-crafted XML file to manipulate the validation process in certain cases. This issue is the same flaw as CVE-2020-14621, which affected OpenJDK, and uses a similar code. This flaw affects all Xerces JBoss versions before 2.12.0.SP3.

CVSS3: 5.3
nvd
больше 5 лет назад

A flaw was found in Wildfly's implementation of Xerces, specifically in the way the XMLSchemaValidator class in the JAXP component of Wildfly enforced the "use-grammar-pool-only" feature. This flaw allows a specially-crafted XML file to manipulate the validation process in certain cases. This issue is the same flaw as CVE-2020-14621, which affected OpenJDK, and uses a similar code. This flaw affects all Xerces JBoss versions before 2.12.0.SP3.

CVSS3: 5.3
debian
больше 5 лет назад

A flaw was found in Wildfly's implementation of Xerces, specifically i ...

CVSS3: 5.3
github
почти 4 года назад

Improper Input Validation in Xerces

EPSS

Процентиль: 61%
0.00414
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2