← volver
CVE-2022-34169highCWE-681

Apache Xalan Java XSLT library is vulnerable to an integer truncation issue when processing malicious XSLT stylesheets

43Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.5epss 81%
probabilidad de explotación
81%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
11 productos (48 componentes)
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 7 · Migration Toolkit for Applications 6 · Red Hat Build of Keycloak · Red Hat Fuse 7 · y otros 6
no_fix_planned: Will not fix
Corregido
28 productos (1862 componentes)
Red Hat Enterprise Linux CRB (v. 8) · Red Hat CodeReady Linux Builder (v. 9) · Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Enterprise Linux AppStream EUS (v.8.4) · y otros 23
No afectado
9 productos (27 componentes)porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 8 · Migration Toolkit for Runtimes · Red Hat AMQ Broker 7 · Red Hat Data Grid 8 · y otros 4
En resumen

La biblioteca Apache Xalan puede ser engañada por hojas de estilo XSLT especialmente diseñadas para generar código Java corrupto, permitiendo que atacantes ejecuten comandos arbitrarios en el sistema.

Detalle técnico

Una vulnerabilidad de truncamiento de enteros en el compilador XSLTC de Xalan permite a atacantes enviar hojas de estilo XSLT maliciosas que corrompen el bytecode Java generado, habilitando ejecución arbitraria de código con los privilegios del proceso Java. La vulnerabilidad requiere que la aplicación procese entrada XSLT no confiable.

Resumen generado y traducido por IA a partir de la descripción oficial.
The Apache Xalan Java XSLT library is vulnerable to an integer truncation issue when processing malicious XSLT stylesheets. This can be used to corrupt Java class files generated by the internal XSLTC compiler and execute arbitrary Java bytecode. Users are recommended to update to version 2.7.3 or later. Note: Java runtimes (such as OpenJDK) include repackaged copies of Xalan.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N