CVE-2017-12624
Apache CXF يدعم إرسال واستقبال المرفقات عبر مواصفات JAX-WS أو JAX-RS. من الممكن صياغة ترويسة مرفق رسالة قد تؤدي إلى هجوم حجب الخدمة (DoS) على مزود خدمة ويب...
- تم النشر
- 14/11/2017
- محدث
- 17/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Apache CXF يدعم إرسال واستقبال المرفقات عبر مواصفات JAX-WS أو JAX-RS. من الممكن صياغة ترويسة مرفق رسالة قد تؤدي إلى هجوم حجب الخدمة (DoS) على مزود خدمة ويب CXF. كل من خدمات JAX-WS و JAX-RS معرضة لهذا الهجوم. بدءًا من Apache CXF 3.2.1 و 3.1.14، سيتم رفض ترويسات مرفقات الرسائل التي يزيد طولها عن 300 حرف افتراضيًا. هذه القيمة قابلة للتكوين عبر الخاصية "attachment-max-header-size".
المصادر
1- CVE-2017-12624استغلال
استغلال إثبات المفهوم لـ CVE-2017-12624، يستهدف ثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Struts 2 عبر إضافة REST.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.