Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los Tipos de Contenido en Apache Tapestry (CVE-2022-31781)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/07/2022
Última modificación:
02/08/2023

Descripción

Apache Tapestry versiones hasta 5.8.1 es vulnerable a una Denegación de Servicio por Expresión Regular (ReDoS) en la forma en que maneja los Tipos de Contenido. Los Tipos de Contenido especialmente diseñados pueden causar un retroceso catastrófico, tardando un tiempo exponencial en completarse. En concreto, esto es acerca de la expresión regular usada en el parámetro de la clase org.apache.tapestry5.http.ContentType. Apache Tapestry versión 5.8.2 presenta una corrección para esta vulnerabilidad. Obsérvese que la vulnerabilidad no puede ser desencadenada sólo por peticiones web en el código de Tapestry. Sólo ocurriría si se presenta algún codepath no Tapestry pasando alguna entrada externa al constructor de la clase ContentType

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tapestry:*:*:*:*:*:*:*:* 5.8.2 (excluyendo)


Referencias a soluciones, herramientas e información