CVE-2018-8039
È possibile configurare Apache CXF per utilizzare l'implementazione com.sun.net.ssl tramite 'System.setProperty("java.protocol.handler.pkgs",...
- Pubblicato
- 2 lug 2018
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- apache
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È possibile configurare Apache CXF per utilizzare l'implementazione com.sun.net.ssl tramite 'System.setProperty("java.protocol.handler.pkgs", "com.sun.net.ssl.internal.www.protocol");'. Quando questa proprietà di sistema viene impostata, CXF utilizza la reflection per tentare di far funzionare HostnameVerifier con la vecchia interfaccia com.sun.net.ssl.HostnameVerifier. Tuttavia, l'implementazione predefinita di HostnameVerifier in CXF non implementa il metodo di questa interfaccia e viene generata un'eccezione. Tuttavia, in Apache CXF precedente alle versioni 3.2.5 e 3.1.16, l'eccezione viene catturata nel codice di reflection e non viene propagata correttamente. Ciò significa che se si utilizza lo stack com.sun.net.ssl con CXF, un errore nella verifica del nome host TLS non verrà generato, lasciando un client CXF soggetto ad attacchi man-in-the-middle.
Fonti
1- CVE-2018-8039Exploit
Exploit proof-of-concept per CVE-2018-8039, una vulnerabilità di esecuzione remota di codice in Apache CXF che interessa i servizi API SOAP e REST.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.