Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-64x2-gq24-75pv

Опубликовано: 22 апр. 2021
Источник: github
Github: Прошло ревью
CVSS3: 6.1

Описание

Cross-site scripting in Apache CXF

By default, Apache CXF creates a /services page containing a listing of the available endpoint names and addresses. This webpage is vulnerable to a reflected Cross-Site Scripting (XSS) attack via the styleSheetPath, which allows a malicious actor to inject javascript into the web page. This vulnerability affects all versions of Apache CXF prior to 3.4.1 and 3.3.8. Please note that this is a separate issue to CVE-2019-17573.

Пакеты

Наименование

org.apache.cxf:apache-cxf

maven
Затронутые версииВерсия исправления

< 3.3.8

3.3.8

Наименование

org.apache.cxf:apache-cxf

maven
Затронутые версииВерсия исправления

>= 3.4.0, < 3.4.1

3.4.1

Наименование

org.apache.cxf:cxf

maven
Затронутые версииВерсия исправления

< 3.3.8

3.3.8

Наименование

org.apache.cxf:cxf

maven
Затронутые версииВерсия исправления

>= 3.4.0, < 3.4.1

3.4.1

EPSS

Процентиль: 92%
0.08411
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 6.1
redhat
около 5 лет назад

By default, Apache CXF creates a /services page containing a listing of the available endpoint names and addresses. This webpage is vulnerable to a reflected Cross-Site Scripting (XSS) attack via the styleSheetPath, which allows a malicious actor to inject javascript into the web page. This vulnerability affects all versions of Apache CXF prior to 3.4.1 and 3.3.8. Please note that this is a separate issue to CVE-2019-17573.

CVSS3: 6.1
nvd
около 5 лет назад

By default, Apache CXF creates a /services page containing a listing of the available endpoint names and addresses. This webpage is vulnerable to a reflected Cross-Site Scripting (XSS) attack via the styleSheetPath, which allows a malicious actor to inject javascript into the web page. This vulnerability affects all versions of Apache CXF prior to 3.4.1 and 3.3.8. Please note that this is a separate issue to CVE-2019-17573.

CVSS3: 6.1
fstec
около 5 лет назад

Уязвимость каркаса для веб-сервисов Apache CXF, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю проводить межсайтовые сценарные атаки

EPSS

Процентиль: 92%
0.08411
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-79