Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache CXF (CVE-2017-12624)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/11/2017
Última modificación:
20/04/2025

Descripción

Apache CXF es compatible con el envío y la recepción de archivos adjuntos mediante las especificaciones JAX-WS o JAX-RS. Es posible manipular una cabecera de adjunto de mensaje que podría conducir a un ataque de denegación de servicio (DoS) en un proveedor de servicios web de CXF. Tanto los servicios JAX-WS como JAX-RS son vulnerables a este ataque. Desde las versiones 3.2.1 y 3.1.14 de Apache CXF, la cabeceras de adjunto de mensaje de más de 300 caracteres se rechazarán por defecto. Este valor puede configurarse mediante la propiedad "attachment-max-header-size".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.16 (excluyendo)
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 3.1.14 (excluyendo)
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 3.2.0 (incluyendo) 3.2.1 (excluyendo)


Referencias a soluciones, herramientas e información