Vulnerabilidad en Apache CXF (CVE-2024-28752)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
15/03/2024
Última modificación:
13/02/2025
Descripción
Una vulnerabilidad SSRF que utiliza Aegis DataBinding en versiones de Apache CXF anteriores a 4.0.4, 3.6.3 y 3.5.8 permite a un atacante realizar ataques de estilo SSRF en servicios web que toman al menos un parámetro de cualquier tipo. Los usuarios de otros enlaces de datos (incluido el enlace de datos predeterminado) no se ven afectados.
Impacto
Puntuación base 3.x
9.30
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- http://www.openwall.com/lists/oss-security/2024/03/14/3
- https://cxf.apache.org/security-advisories.data/CVE-2024-28752.txt
- https://security.netapp.com/advisory/ntap-20240517-0001/
- http://www.openwall.com/lists/oss-security/2024/03/14/3
- https://cxf.apache.org/security-advisories.data/CVE-2024-28752.txt
- https://security.netapp.com/advisory/ntap-20240517-0001/