← voltar
CVE-2022-34169highCWE-681

Apache Xalan Java XSLT library is vulnerable to an integer truncation issue when processing malicious XSLT stylesheets

43Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 81%
probabilidade de exploração
81%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
11 produtos (48 componentes)
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 7 · Migration Toolkit for Applications 6 · Red Hat Build of Keycloak · Red Hat Fuse 7 · e outros 6
no_fix_planned: Will not fix
Corrigido
28 produtos (1.862 componentes)
Red Hat Enterprise Linux CRB (v. 8) · Red Hat CodeReady Linux Builder (v. 9) · Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Enterprise Linux AppStream EUS (v.8.4) · e outros 23
Não afetado
9 produtos (27 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 8 · Migration Toolkit for Runtimes · Red Hat AMQ Broker 7 · Red Hat Data Grid 8 · e outros 4
Em resumo

A biblioteca Apache Xalan pode ser enganada por folhas de estilos XSLT especialmente criadas para gerar código Java corrompido, permitindo que atacantes executem comandos arbitrários no sistema.

Detalhe técnico

Uma vulnerabilidade de truncamento de inteiro no compilador XSLTC do Xalan permite que atacantes enviem folhas de estilos XSLT maliciosas que corrompem o bytecode Java gerado, possibilitando execução arbitrária de código com os privilégios do processo Java. A vulnerabilidade requer que a aplicação processe entrada XSLT não confiável.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The Apache Xalan Java XSLT library is vulnerable to an integer truncation issue when processing malicious XSLT stylesheets. This can be used to corrupt Java class files generated by the internal XSLTC compiler and execute arbitrary Java bytecode. Users are recommended to update to version 2.7.3 or later. Note: Java runtimes (such as OpenJDK) include repackaged copies of Xalan.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N