Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en wildfly-elytron (CVE-2022-3143)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2023
Última modificación:
09/04/2025

Descripción

wildfly-elytron: posibles ataques de sincronización mediante el uso de un comparador inseguro. Se encontró una falla en Wildfly-elytron. Wildfly-elytron utiliza java.util.Arrays.equals en varios lugares, lo que no es seguro y es vulnerable a ataques de sincronización. Para comparar valores de forma segura, utilice java.security.MessageDigest.isEqual en su lugar. Esta falla permite a un atacante acceder a información segura o hacerse pasar por un usuario autenticado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:wildfly_elytron:1.15.15:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.0.0:*:*:*:*:*:*:*