MEDIUM 6.5
GHSA-33j8-j763-4fv5
Apache CXF: WS JSON request filter trusts metadata from an unvalidated first signature entry
빠른 조치
GHSA-33j8-j763-4fv5 — org.apache.cxf:cxf-rt-rs-security-jose-jaxrs: 아래 명령으로 수정 버전으로 올리세요.
# pom.xml: bump <version>4.2.2</version> for org.apache.cxf:cxf-rt-rs-security-jose-jaxrs 상세
A vulnerability in Apache CXF's JwsJsonContainerRequestFilter can be exploited to cause CXF to process metadata that was not authenticated by the accepted signature. This can bypass the application's assumption
that accepted `Content-Type` or protected HTTP-header metadata came from a verified signature entry, and may steer downstream JAX-RS entity parsing or signed-header consistency checks. Users are recommended to upgrade to versions 4.2.2 or 4.1.7, which fix this issue.
이 버전이 영향받나요?
사용 중인 패키지 버전을 입력하면 즉시 평가합니다.
영향 패키지
Maven / org.apache.cxf:cxf-rt-rs-security-jose-jaxrs
최초 영향 버전:
4.2.0 수정 버전: 4.2.2 수정
# pom.xml: bump <version>4.2.2</version> for org.apache.cxf:cxf-rt-rs-security-jose-jaxrs Maven / org.apache.cxf:cxf-rt-rs-security-jose-jaxrs
최초 영향 버전:
0 수정 버전: 4.1.7 수정
# pom.xml: bump <version>4.1.7</version> for org.apache.cxf:cxf-rt-rs-security-jose-jaxrs