Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor Jasig CAS (CVE-2014-2296)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
20/07/2018
Última modificación:
19/09/2018

Descripción

Vulnerabilidad de XEE (XML External Entity) en java/org/jasig/cas/util/SamlUtils.java en el servidor Jasig CAS en versiones anteriores a la 3.4.12.1 y versiones 3.5.x anteriores a la 3.5.2.1, cuando Google Accounts Integration está habilitado, permite que usuarios remotos no autenticados omitan la autenticación mediante datos XML manipulados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apereo:cas_server:*:*:*:*:*:*:*:* 3.4.12.1 (excluyendo)
cpe:2.3:a:apereo:cas_server:*:*:*:*:*:*:*:* 3.5 (incluyendo) 3.5.2.1 (excluyendo)