Vulnerabilidad en Apache SOAP (CVE-2022-45378)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
14/11/2022
Última modificación:
03/08/2024
Descripción
** NO COMPATIBLE CUANDO ESTÁ ASIGNADO ** En la configuración predeterminada de Apache SOAP, un RPCRouterServlet está disponible sin autenticación. Esto le da al atacante la posibilidad de invocar métodos en el classpath que cumplan ciertos criterios. Dependiendo de las clases que estén disponibles en el classpath, esto podría incluso conducir a la ejecución remota de código arbitrario. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el mantenedor.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:soap:*:*:*:*:*:*:*:* | 2.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



