Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache XML Security para C++ (CVE-2024-34580)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/06/2024
Última modificación:
08/08/2024

Descripción

Apache XML Security para C++ hasta 2.0.4 implementa la especificación de procesamiento y sintaxis de firma XML (XMLDsig) sin protección contra un payload SSRF en un elemento KeyInfo. NOTA: el proveedor cuestiona este Registro CVE con el argumento de que está implementando la especificación "correctamente" y no tiene "culpa".