Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-j8wc-gxx9-82hx

Опубликовано: 20 сент. 2021
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Exposure of Sensitive Information to an Unauthorized Actor in Apache Santuario

All versions of Apache Santuario - XML Security for Java prior to 2.2.3 and 2.1.7 are vulnerable to an issue where the "secureValidation" property is not passed correctly when creating a KeyInfo from a KeyInfoReference element. This allows an attacker to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.

Пакеты

Наименование

org.apache.santuario:xmlsec

maven
Затронутые версииВерсия исправления

>= 2.2.0, < 2.2.3

2.2.3

Наименование

org.apache.santuario:xmlsec

maven
Затронутые версииВерсия исправления

< 2.1.7

2.1.7

EPSS

Процентиль: 59%
0.00378
Низкий

7.5 High

CVSS3

Дефекты

CWE-200

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 4 лет назад

All versions of Apache Santuario - XML Security for Java prior to 2.2.3 and 2.1.7 are vulnerable to an issue where the "secureValidation" property is not passed correctly when creating a KeyInfo from a KeyInfoReference element. This allows an attacker to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.

CVSS3: 7.5
redhat
больше 4 лет назад

All versions of Apache Santuario - XML Security for Java prior to 2.2.3 and 2.1.7 are vulnerable to an issue where the "secureValidation" property is not passed correctly when creating a KeyInfo from a KeyInfoReference element. This allows an attacker to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.

CVSS3: 7.5
nvd
больше 4 лет назад

All versions of Apache Santuario - XML Security for Java prior to 2.2.3 and 2.1.7 are vulnerable to an issue where the "secureValidation" property is not passed correctly when creating a KeyInfo from a KeyInfoReference element. This allows an attacker to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.

CVSS3: 7.5
debian
больше 4 лет назад

All versions of Apache Santuario - XML Security for Java prior to 2.2. ...

CVSS3: 7.5
fstec
больше 4 лет назад

Уязвимость платформы для обеспечения безопасности XML-данных в приложениях на языке Java XML Apache Santuario XML Security for Java, связанная с ошибками при передачи свойства "secureValidation" при создании объекта KeyInfo из элемента KeyInfoReference, позволяющая нарушителю получить доступ к произвольным файлам с расширением .xml

EPSS

Процентиль: 59%
0.00378
Низкий

7.5 High

CVSS3

Дефекты

CWE-200