Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-w3gh-g32m-cvhr

Опубликовано: 18 окт. 2018
Источник: github
Github: Прошло ревью

Описание

High severity vulnerability that affects org.apache.cxf.fediz:fediz-jetty8, org.apache.cxf.fediz:fediz-jetty9, org.apache.cxf.fediz:fediz-spring, org.apache.cxf.fediz:fediz-spring2, and org.apache.cxf.fediz:fediz-spring3

Versions of Apache CXF Fediz prior to 1.4.4 do not fully disable Document Type Declarations (DTDs) when either parsing the Identity Provider response in the application plugins, or in the Identity Provider itself when parsing certain XML-based parameters.

Пакеты

Наименование

org.apache.cxf.fediz:fediz-spring

maven
Затронутые версииВерсия исправления

< 1.4.4

1.4.4

Наименование

org.apache.cxf.fediz:fediz-spring2

maven
Затронутые версииВерсия исправления

< 1.4.4

1.4.4

Наименование

org.apache.cxf.fediz:fediz-spring3

maven
Затронутые версииВерсия исправления

< 1.4.4

1.4.4

Наименование

org.apache.cxf.fediz:fediz-jetty8

maven
Затронутые версииВерсия исправления

< 1.4.4

1.4.4

Наименование

org.apache.cxf.fediz:fediz-jetty9

maven
Затронутые версииВерсия исправления

< 1.4.4

1.4.4

EPSS

Процентиль: 97%
0.40655
Средний

Дефекты

CWE-20

Связанные уязвимости

CVSS3: 7.5
nvd
больше 7 лет назад

Versions of Apache CXF Fediz prior to 1.4.4 do not fully disable Document Type Declarations (DTDs) when either parsing the Identity Provider response in the application plugins, or in the Identity Provider itself when parsing certain XML-based parameters.

EPSS

Процентиль: 97%
0.40655
Средний

Дефекты

CWE-20