V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2018-11796
DEB
Высокий

В Apache Tika 1.19 (CVE-2018-11761) мы добавили ограничение расширения сущностей для синтаксического анализа XML. Однако Tika повторно испо…

CVSS
7.5
Высокий
EPSS
0.07
p93
Опубликовано
2018-01-01
Обновлено
2018-01-01
Описание

В Apache Tika 1.19 (CVE-2018-11761) мы добавили ограничение расширения сущностей для синтаксического анализа XML. Однако Tika повторно использует SAXParsers и вызывает reset() после каждого синтаксического анализа, что для синтаксических анализаторов Xerces2, согласно документации, удаляет указанный пользователем SecurityManager и, таким образом, удаляет ограничения расширения сущностей после первого синтаксического анализа. Поэтому версии Apache Tika от 0.1 до 1.19 по-прежнему уязвимы для расширений сущностей, которые могут привести к атаке типа «отказ в обслуживании». Пользователям следует обновиться до версии 1.19.1 или более поздней.

Теги · CWE
Без аутентификации
CWE-611
CWE-776
CAPEC-197
CAPEC-221
Затронутые продукты
Tika 0.1–1.19
Вектор CVSS
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2018-01-01
Опубликована
2018-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.069 · p93
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tikaОтслеживается
tika*Отслеживается
Источники данных
DEB
CVE
UBU