Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-25312

Опубликовано: 05 мар. 2022
Источник: nvd
CVSS3: 9.1
CVSS2: 6.4
EPSS Низкий

Описание

An XML external entity (XXE) injection vulnerability was discovered in the Any23 RDFa XSLTStylesheet extractor and is known to affect Any23 versions < 2.7. XML external entity injection (also known as XXE) is a web security vulnerability that allows an attacker to interfere with an application's processing of XML data. It often allows an attacker to view files on the application server filesystem, and to interact with any back-end or external systems that the application itself can access. This issue is fixed in Apache Any23 2.7.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:apache:any23:*:*:*:*:*:*:*:*
Версия до 2.7 (исключая)

EPSS

Процентиль: 82%
0.01719
Низкий

9.1 Critical

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-611

Связанные уязвимости

CVSS3: 9.1
github
почти 4 года назад

Improper Restriction of XML External Entity Reference in Any23

CVSS3: 9.1
fstec
почти 4 года назад

Уязвимость реализации объекта extractor.rdfa.XSLTStylesheet класса XSLTStylesheet библиотеки Apache Any23, позволяющая нарушителю проводить XXE-атаки

EPSS

Процентиль: 82%
0.01719
Низкий

9.1 Critical

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-611