Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función ELParserTokenManager en la implementación de Jakarta Expression Language (CVE-2021-28170)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2021
Última modificación:
25/04/2022

Descripción

En la implementación de Jakarta Expression Language versiones 3.0.3 y anteriores, un bug en la función ELParserTokenManager permite que las expresiones EL no válidas sean evaluadas como si fueran válidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:jakarta_expression_language:*:*:*:*:*:*:*:* 3.0.3 (incluyendo)
cpe:2.3:a:quarkus:quarkus:*:*:*:*:*:*:*:* 2.3.0 (excluyendo)
cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.14.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:14.1.1.0.0:*:*:*:*:*:*:*