CVE-2022-34169
مكتبة Apache Xalan Java XSLT معرضة لمشكلة اقتطاع الأعداد الصحيحة عند معالجة أوراق أنماط XSLT الخبيثة
- تم النشر
- 19/07/2022
- محدث
- 27/05/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مكتبة Apache Xalan Java XSLT عرضة لمشكلة اقتطاع الأعداد الصحيحة عند معالجة أوراق أنماط XSLT الخبيثة. يمكن استخدام ذلك لإفساد ملفات فئات Java التي يولّدها المترجم الداخلي XSLTC وتنفيذ كود Java البايتي عشوائيًا. يُنصح المستخدمون بالتحديث إلى الإصدار 2.7.3 أو أحدث. ملاحظة: بيئات تشغيل Java (مثل OpenJDK) تتضمن نسخًا معاد حزمها من Xalan.
المصادر
3- CVE-2022-34169الكشف
https://nvd.nist.gov/vuln/detail/CVE-2022-34169
أداة إثبات مفهوم (PoC) لثغرة CVE-2022-34169، لتحدي SU_PWN من مسابقة SUCTF 2025.
- AutoGenerateXalanPayloadاستغلال
أداة توليد تلقائي للـ payload الخاص بـ Jdk Xalan، مشتقة من cve-2022-34169، حيث يمكنها توليد ملف xslt المطابق لكل إصدار مختلف من Jdk
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.