CVE-2018-8039
من الممكن تكوين Apache CXF لاستخدام تنفيذ com.sun.net.ssl عبر 'System.setProperty("java.protocol.handler.pkgs", "com.sun.net.ssl.internal.www.protocol");'....
- تم النشر
- 02/07/2018
- محدث
- 17/09/2024
- تخصيص CNA
- apache
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
من الممكن تكوين Apache CXF لاستخدام تنفيذ com.sun.net.ssl عبر 'System.setProperty("java.protocol.handler.pkgs", "com.sun.net.ssl.internal.www.protocol");'. عند تعيين خاصية النظام هذه، يستخدم CXF بعض الانعكاس (reflection) لمحاولة جعل HostnameVerifier يعمل مع واجهة com.sun.net.ssl.HostnameVerifier القديمة. ومع ذلك، فإن تنفيذ HostnameVerifier الافتراضي في CXF لا ينفّذ الطريقة في هذه الواجهة، ويتم إلقاء استثناء. لكن في Apache CXF قبل الإصدارين 3.2.5 و3.1.16، يتم التقاط الاستثناء في كود الانعكاس ولا يتم نشره بشكل صحيح. ما يعنيه هذا هو أنه إذا كنت تستخدم حزمة com.sun.net.ssl مع CXF، فلن يتم إلقاء خطأ في التحقق من اسم مضيف TLS، مما يترك عميل CXF عرضة لهجمات الرجل في المنتصف.
المصادر
1- CVE-2018-8039استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.