CVE-2018-8039
可以配置 Apache CXF 通过 System.setProperty("java.protocol.handler.pkgs", "com.sun.net.ssl.internal.www.protocol"); 使用 com.sun.net.ssl 实现。当设置此系统属性时,CXF...
- 已发布
- 2018年7月2日
- 已更新
- 2024年9月17日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月5日
初级CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 94.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
可以配置 Apache CXF 通过 `System.setProperty("java.protocol.handler.pkgs", "com.sun.net.ssl.internal.www.protocol");` 使用 com.sun.net.ssl 实现。当设置此系统属性时,CXF 会使用一些反射机制尝试让 HostnameVerifier 与旧的 com.sun.net.ssl.HostnameVerifier 接口兼容。然而,CXF 中的默认 HostnameVerifier 实现并未实现该接口中的方法,因此会抛出异常。但在 Apache CXF 3.2.5 和 3.1.16 之前的版本中,该异常在反射代码中被捕获,并未被正确传播。这意味着,如果您在 CXF 中使用 com.sun.net.ssl 堆栈,TLS 主机名验证错误将不会被抛出,从而使 CXF 客户端面临中间人攻击的风险。
来源
1- CVE-2018-8039漏洞利用
针对CVE-2018-8039的概念验证漏洞利用,这是一个影响SOAP和REST API服务的Apache CXF远程代码执行漏洞
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。