Vulnerabilidad en Apache Jackrabbit (CVE-2025-53689)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
14/07/2025
Última modificación:
29/07/2025
Descripción
Vulnerabilidades Blind XXE en jackrabbit-spi-commons y jackrabbit-core en Apache Jackrabbit anterior a la versión 2.23.2 debido al uso de una compilación de documento no segura para cargar privilegios. Se recomienda a los usuarios actualizar a las versiones 2.20.17 (Java 8), 2.22.1 (Java 11) o 2.23.2 (Java 11, versiones beta), que solucionan este problema. Las versiones anteriores (hasta la 2.20.16) ya no son compatibles, por lo que los usuarios deben actualizar a la versión compatible correspondiente.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:jackrabbit:*:*:*:*:*:*:*:* | 2.20.0 (incluyendo) | 2.20.17 (excluyendo) |
cpe:2.3:a:apache:jackrabbit:2.22.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:jackrabbit:2.23.0:beta:*:*:*:*:*:* | ||
cpe:2.3:a:apache:jackrabbit:2.23.1:beta:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página