Vulnerabilidad en cargas útiles de documentos XML en el analizador XML de Apache Xerces Java (XercesJ) (CVE-2022-23437)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2022
Última modificación:
08/08/2023
Descripción
Se presenta una vulnerabilidad en el analizador XML de Apache Xerces Java (XercesJ) cuando maneja cargas útiles de documentos XML especialmente diseñados. Esto causa que el analizador XML de XercesJ espere en un bucle infinito, lo que a veces puede consumir recursos del sistema durante un tiempo prolongado. Esta vulnerabilidad está presente en XercesJ versión 2.12.1, y en versiones anteriores
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.10
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:xerces-j:*:*:*:*:*:*:*:* | 2.12.1 (incluyendo) | |
| cpe:2.3:a:oracle:agile_engineering_data_management:6.2.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:agile_plm:9.3.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_deposits_and_lines_of_credit_servicing:2.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:banking_party_management:2.7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:communications_asap:7.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:communications_element_manager:*:*:*:*:*:*:*:* | 9.0 (excluyendo) | |
| cpe:2.3:a:oracle:communications_session_report_manager:*:*:*:*:*:*:*:* | 9.0 (excluyendo) | |
| cpe:2.3:a:oracle:communications_session_route_manager:*:*:*:*:*:*:*:* | 9.0 (excluyendo) | |
| cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:*:*:*:*:*:*:*:* | 8.0.6.0.0 (incluyendo) | 8.0.9.0 (incluyendo) |
| cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:*:*:*:*:*:*:*:* | 8.1.0.0 (incluyendo) | 8.1.2.0 (excluyendo) |
| cpe:2.3:a:oracle:financial_services_behavior_detection_platform:*:*:*:*:*:*:*:* | 8.0.6.0.0 (incluyendo) | 8.0.8.0 (incluyendo) |
| cpe:2.3:a:oracle:financial_services_behavior_detection_platform:8.1.1.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:financial_services_behavior_detection_platform:8.1.1.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:oracle:financial_services_behavior_detection_platform:8.1.2.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



