Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache CXF Fediz, (CVE-2017-7662)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
16/05/2017
Última modificación:
20/04/2025

Descripción

Apache CXF Fediz, se envía con un servicio OpenId Connect (OIDC) que presenta un servicio de registro de clientes, que es una aplicación web sencilla que permite a los clientes ser creados, eliminados, etc. Una vulnerabilidad de estilo CSRF (Cross Style Request Forgery) se ha detectado en esta aplicación web en Apache CXF Fediz anterior a versiones 1.4.0 y 1.3.2, quiere decir que una aplicación web maliciosa podría crear nuevos clientes, o restablecer secretos, etc., después de que el usuario administrador haya iniciado sesión en el servicio de registro de cliente y la sesión este todavía activa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cxf_fediz:*:*:*:*:*:*:*:* 1.3.2 (incluyendo)
cpe:2.3:a:apache:cxf_fediz:1.4.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información