【漏洞预警】Apache CXF Aegis DataBinding 存在SSRF漏洞CVE-2024-28752

admin 2024年3月19日00:47:02评论34 views字数 754阅读2分30秒阅读模式

【漏洞预警】Apache CXF Aegis DataBinding 存在SSRF漏洞CVE-2024-28752

漏洞描述:
Apache CXF是开源的Web服务框架,Aegis databinding是将XML/JSON数据和对象进行转换的数据绑定功能,受影响版本中,由于AttachmentUtil类在处理附件时会自动请求附件中 xop:include 元素中的 href 链接,攻击者可在附件id中构造恶意的href参数进行SSRF攻击,进行内网探测、访问内部系统或资源,补丁版本通过对xop:include元素中的href 链接过滤修复此漏洞。

【漏洞预警】Apache CXF Aegis DataBinding 存在SSRF漏洞CVE-2024-28752

影响范围:
org.apache.cxf:cxf-rt-databinding-aegis[4.0.0, 4.0.4)

org.apache.cxf:cxf-rt-databinding-aegis[3.6.0, 3.6.3)

org.apache.cxf:cxf-rt-databinding-aegis(-∞, 3.5.8)

修复方案:
将org.apache.cxf:cxf-rt-databinding-aegis升级至 4.0.4 及以上版本

将org.apache.cxf:cxf-rt-databinding-aegis升级至 3.6.3 及以上版本

将 org.apache.cxf:cxf-rt-databinding-aegis升级至 3.5.8 及以上版本

参考链接:
https://cxf.apache.org/security-advisories.data/CVE-2024-28752.txt

https://github.com/apache/cxf/commit/659a8f9b10bc8037774c0399e61e77e3955fd230

原文始发于微信公众号(飓风网络安全):【漏洞预警】Apache CXF Aegis DataBinding 存在SSRF漏洞CVE-2024-28752

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月19日00:47:02
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Apache CXF Aegis DataBinding 存在SSRF漏洞CVE-2024-28752https://cn-sec.com/archives/2587229.html

发表评论

匿名网友 填写信息