CVE编号
CVE-2013-2172利用情况
暂无补丁情况
官方补丁披露时间
2013-08-21漏洞描述
Apache XML Security是一个XML安全标准下的数字签名实现。XML签名包含一个"CanonicalizationMethod"参数用于指定应用于签名的SignedInfo部分所需的规范化算法(canonicalization algorithm)。而实际是XML签名的Apache Santuario XML Security for Java实现允许把任意算法指定给此参数,可被利用对XML签名进行伪造攻击。
解决建议
Apache XML Security (Java) 1.5.5或1.4.8已经修复此漏洞,建议用户下载更新:http://santuario.apache.org
参考链接 |
|
---|---|
http://rhn.redhat.com/errata/RHSA-2013-1207.html | |
http://rhn.redhat.com/errata/RHSA-2013-1208.html | |
http://rhn.redhat.com/errata/RHSA-2013-1209.html | |
http://rhn.redhat.com/errata/RHSA-2013-1217.html | |
http://rhn.redhat.com/errata/RHSA-2013-1218.html | |
http://rhn.redhat.com/errata/RHSA-2013-1219.html | |
http://rhn.redhat.com/errata/RHSA-2013-1220.html | |
http://rhn.redhat.com/errata/RHSA-2013-1375.html | |
http://rhn.redhat.com/errata/RHSA-2013-1437.html | |
http://rhn.redhat.com/errata/RHSA-2013-1853.html | |
http://rhn.redhat.com/errata/RHSA-2014-0212.html | |
http://santuario.apache.org/secadv.data/CVE-2013-2172.txt.asc | |
http://seclists.org/fulldisclosure/2014/Dec/23 | |
http://secunia.com/advisories/54019 | |
http://svn.apache.org/viewvc/santuario/xml-security-java/branches/1.5.x-fixes... | |
http://www.debian.org/security/2014/dsa-3065 | |
http://www.oracle.com/technetwork/topics/security/cpujul2014-1972956.html | |
http://www.osvdb.org/94651 | |
http://www.securityfocus.com/archive/1/534161/100/0/threaded | |
http://www.securityfocus.com/bid/60846 | |
http://www.ubuntu.com/usn/USN-2028-1 | |
http://www.vmware.com/security/advisories/VMSA-2014-0012.html | |
https://lists.apache.org/thread.html/680e6938b6412e26d5446054fd31de2011d33af1... | |
https://lists.apache.org/thread.html/r1c07a561426ec5579073046ad7f4207cdcef452... |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | apache | xml_security_for_java | 1.4.7 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | xml_security_for_java | 1.5.0 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | xml_security_for_java | 1.5.1 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | xml_security_for_java | 1.5.2 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | xml_security_for_java | 1.5.3 | - | |||||
运行在以下环境 | |||||||||
应用 | apache | xml_security_for_java | 1.5.4 | - | |||||
运行在以下环境 | |||||||||
系统 | debian_6 | libxml-security-java | * |
Up to (excluding) 1.4.3-2+deb6u1 |
|||||
运行在以下环境 | |||||||||
系统 | debian_7 | libxml-security-java | * |
Up to (excluding) 1.4.5-1+deb7u1 |
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 -
还没有评论,来说两句吧...