Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JBoss EAP (CVE-2017-7465)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
27/06/2018
Última modificación:
12/02/2023

Descripción

Se ha descubierto que la implementación JAXP empleada en JBoss EAP 7.0 para el procesamiento XSLT es vulnerable a una inyección de código. Un atacante podría emplear este error para provocar la ejecución remota de código si puede proporcionar contenido XSLT para que sea analizado. La realización de una transformación en JAXP requiere el uso de "javax.xml.transform.TransformerFactory". Si la característica FEATURE_SECURE_PROCESSING está marcada como "true", mitiga esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.0.0:*:*:*:*:*:*:*