VDB
EN
MEDIUM 6.5

GHSA-33j8-j763-4fv5

Apache CXF: WS JSON request filter trusts metadata from an unvalidated first signature entry

빠른 조치

GHSA-33j8-j763-4fv5 — org.apache.cxf:cxf-rt-rs-security-jose-jaxrs: 아래 명령으로 수정 버전으로 올리세요.

# pom.xml: bump <version>4.2.2</version> for org.apache.cxf:cxf-rt-rs-security-jose-jaxrs

상세

A vulnerability in Apache CXF's JwsJsonContainerRequestFilter can be exploited to cause CXF to process metadata that was not authenticated by the accepted signature. This can bypass the application's assumption

that accepted `Content-Type` or protected HTTP-header metadata came from a verified signature entry, and may steer downstream JAX-RS entity parsing or signed-header consistency checks. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fix this issue.

이 버전이 영향받나요?

사용 중인 패키지 버전을 입력하면 즉시 평가합니다.

영향 패키지

Maven / org.apache.cxf:cxf-rt-rs-security-jose-jaxrs
최초 영향 버전: 4.2.0 수정 버전: 4.2.2
수정 # pom.xml: bump <version>4.2.2</version> for org.apache.cxf:cxf-rt-rs-security-jose-jaxrs
Maven / org.apache.cxf:cxf-rt-rs-security-jose-jaxrs
최초 영향 버전: 0 수정 버전: 4.1.7
수정 # pom.xml: bump <version>4.1.7</version> for org.apache.cxf:cxf-rt-rs-security-jose-jaxrs

참고