Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-wr5r-m8pc-85j9

Опубликовано: 25 янв. 2019
Источник: github
Github: Прошло ревью

Описание

Improper Restriction of XML External Entity Reference in org.springframework.integration:spring-integration-ws and org.springframework.integration:spring-integration-xml

Spring Integration (spring-integration-xml and spring-integration-ws modules), versions 4.3.18, 5.0.10, 5.1.1, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.

Пакеты

Наименование

org.springframework.integration:spring-integration-xml

maven
Затронутые версииВерсия исправления

< 4.3.19

4.3.19

Наименование

org.springframework.integration:spring-integration-xml

maven
Затронутые версииВерсия исправления

>= 5.0.0, < 5.0.11

5.0.11

Наименование

org.springframework.integration:spring-integration-xml

maven
Затронутые версииВерсия исправления

>= 5.1.0, < 5.1.2

5.1.2

Наименование

org.springframework.integration:spring-integration-ws

maven
Затронутые версииВерсия исправления

< 4.3.19

4.3.19

Наименование

org.springframework.integration:spring-integration-ws

maven
Затронутые версииВерсия исправления

>= 5.0.0, < 5.0.11

5.0.11

Наименование

org.springframework.integration:spring-integration-ws

maven
Затронутые версииВерсия исправления

>= 5.1.0, < 5.1.2

5.1.2

EPSS

Процентиль: 83%
0.02046
Низкий

Дефекты

CWE-611

Связанные уязвимости

CVSS3: 7.5
redhat
около 7 лет назад

Spring Integration (spring-integration-xml and spring-integration-ws modules), versions 4.3.18, 5.0.10, 5.1.1, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.

CVSS3: 9.8
nvd
около 7 лет назад

Spring Integration (spring-integration-xml and spring-integration-ws modules), versions 4.3.18, 5.0.10, 5.1.1, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.

CVSS3: 9.8
fstec
около 7 лет назад

Уязвимость программной платформы для интеграции корпоративных приложений Spring Integration, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

EPSS

Процентиль: 83%
0.02046
Низкий

Дефекты

CWE-611