Vulnerabilidad en analizados XML en Xerces-C++ (CVE-2008-4482)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
08/10/2008
Última modificación:
09/04/2025
Descripción
El analizador XML en Xerces-C++ versiones anteriores a 3.0.0, permite a los atacantes dependientes de contexto causar una denegación de servicios (consumo de pila y caída) a través de un esquema de definición XML con un valor largo maxOccurs, el cual lanza un excesivo consumo de memoria durante la validación de un archivo XML.
Impacto
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:xerces-c\+\+:*:*:*:*:*:*:*:* | 2.8.0 (incluyendo) | |
cpe:2.3:a:apache:xerces-c\+\+:1.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.5.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.6.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:1.7.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:2.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:2.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:2.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:2.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:xerces-c\+\+:2.4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://issues.apache.org/jira/browse/XERCESC-1051
- http://secunia.com/advisories/32108
- http://www.securityfocus.com/bid/31533
- http://xerces.apache.org/xerces-c/releases.html
- https://exchange.xforce.ibmcloud.com/vulnerabilities/45596
- http://issues.apache.org/jira/browse/XERCESC-1051
- http://secunia.com/advisories/32108
- http://www.securityfocus.com/bid/31533
- http://xerces.apache.org/xerces-c/releases.html
- https://exchange.xforce.ibmcloud.com/vulnerabilities/45596