PT-2026-107580 · Apache · Apache Jackrabbit
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/S:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Jackrabbit versões 2.23.0 through 2.23.5
Apache Jackrabbit versões 2.22.0 through 2.22.4
Apache Jackrabbit versões 2.20.0 through 2.20.17
Description
O cliente WebDAV/DavEx contém uma falha onde utiliza entradas controladas externamente para selecionar classes ou código. Um servidor WebDAV/DavEx malicioso, ou um invasor que intercepte a conexão, pode forçar o cliente a instanciar classes arbitrárias de seu classpath ao manipular corpos de erro controlados pelo servidor via
Class.forName. Esta reflexão insegura de dados de rede pode levar à criação ou truncamento arbitrário de arquivos. Este problema afeta especificamente aplicações que utilizam jackrabbit-spi2dav (diretamente ou através de jackrabbit-jcr2dav) para se conectar a repositórios remotos; os servidores não são afetados.Recommendations
Atualize o Apache Jackrabbit versões 2.23.0 through 2.23.5 para a versão 2.23.6.
Atualize o Apache Jackrabbit versões 2.22.0 through 2.22.4 para a versão 2.22.5.
Atualize o Apache Jackrabbit versões 2.20.0 through 2.20.17 para a versão 2.20.18.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Jackrabbit