Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-99v3-9x35-c5vf

Опубликовано: 13 мая 2022
Источник: github
Github: Прошло ревью

Описание

Improper Authentication in Apache WSS4J

Apache WSS4J before 1.6.17 and 2.x before 2.0.2, as used in Apache CXF 2.7.x before 2.7.13 and 3.0.x before 3.0.2, when using TransportBinding, does not properly enforce the SAML SubjectConfirmation method security semantics, which allows remote attackers to conduct spoofing attacks via unspecified vectors.

Пакеты

Наименование

org.apache.ws.security:wss4j

maven
Затронутые версииВерсия исправления

< 1.6.17

1.6.17

Наименование

org.apache.wss4j:wss4j-ws-security-dom

maven
Затронутые версииВерсия исправления

>= 2.0.0, < 2.0.2

2.0.2

EPSS

Процентиль: 85%
0.0249
Низкий

Дефекты

CWE-287

Связанные уязвимости

redhat
больше 11 лет назад

Apache WSS4J before 1.6.17 and 2.x before 2.0.2, as used in Apache CXF 2.7.x before 2.7.13 and 3.0.x before 3.0.2, when using TransportBinding, does not properly enforce the SAML SubjectConfirmation method security semantics, which allows remote attackers to conduct spoofing attacks via unspecified vectors.

nvd
больше 11 лет назад

Apache WSS4J before 1.6.17 and 2.x before 2.0.2, as used in Apache CXF 2.7.x before 2.7.13 and 3.0.x before 3.0.2, when using TransportBinding, does not properly enforce the SAML SubjectConfirmation method security semantics, which allows remote attackers to conduct spoofing attacks via unspecified vectors.

CVSS3: 5.3
fstec
больше 11 лет назад

Уязвимость программного средства Apache WSS4J, связанная с недостатками процедуры аутентификации, позволяющая нарушителю обойти процесс аутентификации

EPSS

Процентиль: 85%
0.0249
Низкий

Дефекты

CWE-287