Vulnerabilidad en los Tipos de Contenido en Apache Tapestry (CVE-2022-31781)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2022
Última modificación:
02/08/2023
Descripción
Apache Tapestry versiones hasta 5.8.1 es vulnerable a una Denegación de Servicio por Expresión Regular (ReDoS) en la forma en que maneja los Tipos de Contenido. Los Tipos de Contenido especialmente diseñados pueden causar un retroceso catastrófico, tardando un tiempo exponencial en completarse. En concreto, esto es acerca de la expresión regular usada en el parámetro de la clase org.apache.tapestry5.http.ContentType. Apache Tapestry versión 5.8.2 presenta una corrección para esta vulnerabilidad. Obsérvese que la vulnerabilidad no puede ser desencadenada sólo por peticiones web en el código de Tapestry. Sólo ocurriría si se presenta algún codepath no Tapestry pasando alguna entrada externa al constructor de la clase ContentType
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:tapestry:*:*:*:*:*:*:*:* | 5.8.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



