Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache UIMA (CVE-2017-15691)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
26/04/2018
Última modificación:
07/11/2023

Descripción

En Apache uimaj en versiones anteriores a la 2.10.2, Apache uimaj 3.0.0-xxx prior to 3.0.0-beta, Apache uima-as anteriores a la 2.10.2, Apache uimaFIT anteriores a la 2.4.0 y Apache uimaDUCC anteriores a la 2.2.2, esta vulnerabilidad está relacionada con una capacidad de expansión XEE (XML External Entity) de varios analizadores sintácticos de archivos XML. UIMA, como parte de su configuración y operación, puede leer XML desde varios orígenes, los cuales se pueden corromper para provocar fugas inadvertidas de archivos locales u otro contenido interno.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:uimaj:*:*:*:*:*:*:*:* 2.10.2 (excluyendo)
cpe:2.3:a:apache:uimaj:3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:apache:uimaj:3.0.0:alpha:*:*:*:*:*:*
cpe:2.3:a:apache:uimaj:3.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:apache:uima-as:*:*:*:*:*:*:*:* 2.10.2 (excluyendo)
cpe:2.3:a:apache:uimafit:*:*:*:*:*:*:*:* 2.4.0 (excluyendo)
cpe:2.3:a:apache:uimaducc:*:*:*:*:*:*:*:* 2.2.2 (excluyendo)