Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-25w4-hfqg-4r52

Опубликовано: 25 апр. 2024
Источник: github
Github: Прошло ревью
CVSS4: 6.9
CVSS3: 6.5

Описание

Quarkus: authorization flaw in quarkus resteasy reactive and classic

A flaw was found in Quarkus. When a Quarkus RestEasy Classic or Reactive JAX-RS endpoint has its methods declared in the abstract Java class or customized by Quarkus extensions using the annotation processor, the authorization of these methods will not be enforced if it is enabled by either 'quarkus.security.jaxrs.deny-unannotated-endpoints' or 'quarkus.security.jaxrs.default-roles-allowed' properties.

While backports of this fix exist in versions 3.6.9 and 3.7.1 users of older versions are encouraged to update to the 3.8.x LTS branch.

Пакеты

Наименование

io.quarkus:quarkus-resteasy-reactive-common-deployment

maven
Затронутые версииВерсия исправления

< 3.2.10.Final

3.2.10.Final

Наименование

io.quarkus:quarkus-resteasy-reactive-common

maven
Затронутые версииВерсия исправления

< 3.2.10.Final

3.2.10.Final

Наименование

io.quarkus:quarkus-resteasy-reactive-common-deployment

maven
Затронутые версииВерсия исправления

>= 3.3.0, < 3.6.9

3.6.9

Наименование

io.quarkus:quarkus-resteasy-reactive-common

maven
Затронутые версииВерсия исправления

>= 3.3.0, < 3.6.9

3.6.9

Наименование

io.quarkus:quarkus-resteasy-reactive-common-deployment

maven
Затронутые версииВерсия исправления

>= 3.7.0, < 3.7.1

3.7.1

Наименование

io.quarkus:quarkus-resteasy-reactive-common

maven
Затронутые версииВерсия исправления

>= 3.7.0, < 3.7.1

3.7.1

EPSS

Процентиль: 28%
0.00099
Низкий

6.9 Medium

CVSS4

6.5 Medium

CVSS3

Дефекты

CWE-285
CWE-287

Связанные уязвимости

CVSS3: 6.5
redhat
почти 2 года назад

A flaw was found in Quarkus. When a Quarkus RestEasy Classic or Reactive JAX-RS endpoint has its methods declared in the abstract Java class or customized by Quarkus extensions using the annotation processor, the authorization of these methods will not be enforced if it is enabled by either 'quarkus.security.jaxrs.deny-unannotated-endpoints' or 'quarkus.security.jaxrs.default-roles-allowed' properties.

CVSS3: 6.5
nvd
больше 1 года назад

A flaw was found in Quarkus. When a Quarkus RestEasy Classic or Reactive JAX-RS endpoint has its methods declared in the abstract Java class or customized by Quarkus extensions using the annotation processor, the authorization of these methods will not be enforced if it is enabled by either 'quarkus.security.jaxrs.deny-unannotated-endpoints' or 'quarkus.security.jaxrs.default-roles-allowed' properties.

EPSS

Процентиль: 28%
0.00099
Низкий

6.9 Medium

CVSS4

6.5 Medium

CVSS3

Дефекты

CWE-285
CWE-287