CVE-2018-11788
Apache Karaf fornisce un features deployer che consente agli utenti di effettuare l'"hot deploy" di un XML delle features inserendo il file direttamente...
- Pubblicato
- 7 gen 2019
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 93,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache Karaf fornisce un features deployer che consente agli utenti di effettuare l'"hot deploy" di un XML delle features inserendo il file direttamente nella cartella deploy. L'XML delle features viene analizzato dalla classe XMLInputFactory. La classe XMLInputFactory di Apache Karaf non contiene alcun codice di mitigazione contro XXE. Questo rappresenta un potenziale rischio per la sicurezza, poiché un utente può iniettare entità XML esterne nelle versioni di Apache Karaf precedenti alla 4.1.7 o 4.2.2. Il problema è stato corretto nelle release Apache Karaf 4.1.7 e 4.2.2.
Fonti
1Vulnerabilità XXE di Apache Karaf (CVE-2018-11788)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.