Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el número de archivos adjuntos presentes en un mensaje en Apache CXF (CVE-2019-12406)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/11/2019
Última modificación:
07/11/2023

Descripción

Apache CXF versiones anteriores a la versión 3.3.4 y 3.2.11, no restringe el número de archivos adjuntos presentes en un mensaje dado. Esto deja abierta la posibilidad de un ataque de tipo denegación de servicio, en el que un usuario malicioso crea un mensaje que contiene una gran cantidad de archivos adjuntos. Desde las versiones 3.3.4 y 3.2.11, se aplica un límite predeterminado de 50 archivos adjuntos de mensajes. Esto es configurable por medio de la propiedad de mensaje "attach-max-count".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 3.2.11 (excluyendo)
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.4 (excluyendo)
cpe:2.3:a:oracle:commerce_guided_search:11.3.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_private_banking:12.0.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:flexcube_private_banking:12.1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:retail_order_broker:15.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información