Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache SOAP (CVE-2022-45378)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
14/11/2022
Última modificación:
03/08/2024

Descripción

** NO COMPATIBLE CUANDO ESTÁ ASIGNADO ** En la configuración predeterminada de Apache SOAP, un RPCRouterServlet está disponible sin autenticación. Esto le da al atacante la posibilidad de invocar métodos en el classpath que cumplan ciertos criterios. Dependiendo de las clases que estén disponibles en el classpath, esto podría incluso conducir a la ejecución remota de código arbitrario. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el mantenedor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:soap:*:*:*:*:*:*:*:* 2.3 (incluyendo)