Vulnerabilidad en un archivo en OneNote Parser de Tika. (CVE-2020-9489)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/04/2020
Última modificación:
07/11/2023
Descripción
Un archivo cuidadosamente diseñado o corrupto puede activar un System.exit en el OneNote Parser de Tika. Los archivos diseñados o corruptos también pueden causar errores de memoria y/o bucles infinitos en el ICNSParser, MP3Parser, MP4Parser, SAS7BDATParser, OneNoteParser y ImageParser de Tika. Los usuarios de Apache Tika deben actualizar a la versión 1.24.1 o más reciente. Las vulnerabilidades en el MP4Parser fueron parcialmente corregidas actualizando la dependencia com.googlecode:isoparser:1.1.22 hasta org.tallison:isoparser:1.9.41.2. Por razones de seguridad no relacionadas, actualizamos org.apache.cxf a versión 3.3.6 como parte de la versión 1.24.1.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:tika:1.24:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:flexcube_private_banking:12.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:flexcube_private_banking:12.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:primavera_unifier:*:*:*:*:*:*:*:* | 17.7 (incluyendo) | 17.12 (incluyendo) |
cpe:2.3:a:oracle:primavera_unifier:16.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:primavera_unifier:16.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:primavera_unifier:18.8:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:primavera_unifier:19.12:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:webcenter_portal:12.2.1.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:webcenter_portal:12.2.1.4.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:oracle:communications_messaging_server:8.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://lists.apache.org/thread.html/r4cbc3f6981cd0a1a482531df9d44e4c42a7f63342a7ba78b7bff8a1b%40%3Cnotifications.james.apache.org%3E
- https://lists.apache.org/thread.html/r4d943777e36ca3aa6305a45da5acccc54ad894f2d5a07186cfa2442c%40%3Cdev.tika.apache.org%3E
- https://www.oracle.com//security-alerts/cpujul2021.html
- https://www.oracle.com/security-alerts/cpuApr2021.html
- https://www.oracle.com/security-alerts/cpuoct2020.html