| Title | Apache CXF における脆弱な暗号化アルゴリズムを使用するように強制される脆弱性 |
|---|---|
| Summary | Apache CXF は、復号の前に WS-SecurityPolicy の AlgorithmSuite 定義により許可された指定の暗号化アルゴリズムが有効であるかどうか検証しないため、CXF が意図しない脆弱な暗号化アルゴリズムを使用するように強制され、容易に通信を復号 (decrypt communication) される脆弱性が存在します。 本脆弱性は、XML 暗号化の後方互換性攻撃 (XML Encryption backwards compatibility attack) と呼ばれています。 |
| Possible impacts | 第三者により、CXF が意図しない脆弱な暗号化アルゴリズムを使用するように強制され、容易に通信を復号 (decrypt communications) される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | May 28, 2013, midnight |
| Registration Date | Aug. 21, 2013, 7:05 p.m. |
| Last Update | Nov. 21, 2013, 6:10 p.m. |
| CVSS2.0 : 警告 | |
| Score | 6.4 |
|---|---|
| Vector | AV:N/AC:L/Au:N/C:P/I:P/A:N |
| レッドハット |
| JBoss Enterprise Application Platform |
| JBoss Enterprise Web Platform |
| Red Hat JBoss Fuse ESB Enterprise |
| Red Hat JBoss Portal |
| Red Hat JBoss SOA Platform |
| Apache Software Foundation |
| Apache CXF 2.5.10 未満の 2.5.x |
| Apache CXF 2.6.7 未満の 2.6.x |
| Apache CXF 2.7.4 未満の 2.7.x |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2013年08月21日] 掲載 [2013年11月21日] ベンダ情報:レッドハット (RHSA-2013:0833) を追加 ベンダ情報:レッドハット (RHSA-2013:0834) を追加 ベンダ情報:レッドハット (RHSA-2013:0839) を追加 ベンダ情報:レッドハット (RHSA-2013:0875) を追加 ベンダ情報:レッドハット (RHSA-2013:1437) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | Apache CXF 2.5.x before 2.5.10, 2.6.x before CXF 2.6.7, and 2.7.x before CXF 2.7.4 does not verify that a specified cryptographic algorithm is allowed by the WS-SecurityPolicy AlgorithmSuite definition before decrypting, which allows remote attackers to force CXF to use weaker cryptographic algorithms than intended and makes it easier to decrypt communications, aka "XML Encryption backwards compatibility attack." |
|---|---|
| Publication Date | Aug. 20, 2013, 8:55 a.m. |
| Registration Date | Jan. 28, 2021, 3:06 p.m. |
| Last Update | Nov. 21, 2024, 10:44 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:cxf:2.5.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:jboss_enterprise_web_platform:5.2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:jboss_enterprise_soa_platform:4.3.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.7.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:jboss_fuse_esb_enterprise:7.1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.7.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:jboss_enterprise_portal_platform:4.3.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.6.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.7.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:redhat:jboss_enterprise_application_platform:5.0.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.5.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:cxf:2.7.2:*:*:*:*:*:*:* | |||||