Vulnerabilidad en Eclipse Dataspace Components (CVE-2024-8642)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/09/2024
Última modificación:
29/04/2026
Descripción
En Eclipse Dataspace Components, desde la versión 0.5.0 y antes de la versión 0.9.0, el ConsumerPullTransferTokenValidationApiController no comprueba la validez del token (vencimiento, fecha anterior, fecha de emisión), lo que puede permitir que un atacante omita la comprobación de vencimiento del token. El problema requiere tener un plano de datos configurado para admitir la extracción del consumidor del proxy http E incluir el módulo "transfer-data-plane". El código afectado se marcó como obsoleto desde la versión 0.6.0 a favor de la señalización del plano de datos. En la versión 0.9.0, se eliminó el código vulnerable.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:eclipse_dataspace_components:*:*:*:*:*:*:*:* | 0.5.0 (incluyendo) | 0.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



