Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Santuario XML Security para Java (CVE-2019-12400)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
23/08/2019
Última modificación:
07/11/2023

Descripción

En la versión 2.0.3 Apache Santuario XML Security para Java, se introdujo un mecanismo de almacenamiento en caché para acelerar la creación de nuevos documentos XML utilizando un grupo estático de DocumentBuilders. Sin embargo, si algún código no confiable puede registrar una implementación maliciosa con el cargador de clases de contexto de subprocesos primero, entonces esta implementación podría ser almacenada en caché y reutilizada por Apache Santuario - XML ??Security para Java, lo que podría generar posibles fallas de seguridad al validar documentos firmados, etc. La vulnerabilidad afecta a Apache Santuario - XML ??Security para las versiones Java 2.0.x de 2.0.3 y todas las versiones 2.1.x anteriores a 2.1.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:santuario_xml_security_for_java:*:*:*:*:*:*:*:* 2.0.3 (incluyendo) 2.0.10 (incluyendo)
cpe:2.3:a:apache:santuario_xml_security_for_java:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 2.1.4 (excluyendo)
cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:12.2.1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:14.1.1.0.0:*:*:*:*:*:*:*