Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-04736

Опубликовано: 14 мар. 2024
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость каркаса для веб-сервисов Apache CXF возникает из-за недостаточной проверки вводимых пользователем данных в Aegis DataBinding. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить SSRF-атаку

Вендор

ООО «Ред Софт»
Apache Software Foundation
Axiom JDK

Наименование ПО

РЕД ОС
CXF
Libercat Certified EE

Версия ПО

7.3 (РЕД ОС)
до 4.0.4 (CXF)
до 3.6.3 (CXF)
до 3.5.8 (CXF)
до 8.0.16-7 (Libercat Certified EE)
до 9.1.3-2 (Libercat Certified EE)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://cxf.apache.org/security-advisories.data/CVE-2024-28752.txt
Для Libercat Certified:
Обновление ПО до актуальной версии
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 69%
0.0059
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.4
redhat
почти 2 года назад

A SSRF vulnerability using the Aegis DataBinding in versions of Apache CXF before 4.0.4, 3.6.3 and 3.5.8 allows an attacker to perform SSRF style attacks on webservices that take at least one parameter of any type. Users of other data bindings (including the default databinding) are not impacted.

CVSS3: 9.3
nvd
почти 2 года назад

A SSRF vulnerability using the Aegis DataBinding in versions of Apache CXF before 4.0.4, 3.6.3 and 3.5.8 allows an attacker to perform SSRF style attacks on webservices that take at least one parameter of any type. Users of other data bindings (including the default databinding) are not impacted.

CVSS3: 9.3
github
почти 2 года назад

SSRF vulnerability using the Aegis DataBinding in Apache CXF

EPSS

Процентиль: 69%
0.0059
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2