CVE-2013-2172
概要

jcp/xml/dsig/internal/dom/DOMCanonicalizationMethod.java in Apache Santuario XML Security for Java 1.4.x before 1.4.8 and 1.5.x before 1.5.5 allows context-dependent attackers to spoof an XML Signature by using the CanonicalizationMethod parameter to specify an arbitrary weak "canonicalization algorithm to apply to the SignedInfo part of the Signature."

公表日 2013年8月21日7:55
登録日 2021年1月26日15:37
最終更新日 2024年11月21日10:51
CVSS2.0 : MEDIUM
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I)
可用性への影響(A) なし
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:santuario_xml_security_for_java:1.5.1:*:*:*:*:*:*:*
cpe:2.3:a:apache:santuario_xml_security_for_java:1.5.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:santuario_xml_security_for_java:1.5.4:*:*:*:*:*:*:*
cpe:2.3:a:apache:santuario_xml_security_for_java:1.5.3:*:*:*:*:*:*:*
cpe:2.3:a:apache:santuario_xml_security_for_java:1.4.7:*:*:*:*:*:*:*
cpe:2.3:a:apache:santuario_xml_security_for_java:1.5.0:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Apache Santuario XML Security for Java における XML 署名を偽装される脆弱性
タイトル Apache Santuario XML Security for Java における XML 署名を偽装される脆弱性
概要

Apache Santuario XML Security for Java の jcp/xml/dsig/internal/dom/DOMCanonicalizationMethod.java には、XML 署名を偽装される脆弱性が存在します。

想定される影響 攻撃者により、任意の脆弱な "署名の SignedInfo パートに適用する正規化アルゴリズム (canonicalization algorithm to apply to the SignedInfo part of the Signature)" を設定する CanonicalizationMethod パラメータを使用されることで、XML 署名を偽装される可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2013年6月17日0:00
登録日 2013年8月22日18:49
最終更新日 2015年8月3日18:14
影響を受けるシステム
Apache Software Foundation
Apache Santuario XML Security for Java 1.4.8 未満の 1.4.x
Apache Santuario XML Security for Java 1.5.5 未満の 1.5.x
オラクル
Oracle Fusion Middleware の GlassFish Communications Server 2.0
Oracle GlassFish Server 2.1.1
Oracle GlassFish Server 3.0.1
Oracle GlassFish Server 3.1.2
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2013年08月22日]
  掲載
[2013年10月23日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - October 2013) の情報を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2013) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - October 2013 Risk Matrices) を追加
  ベンダ情報:オラクル (October 2013 Critical Patch Update Released) を追加
[2013年11月01日]
  ベンダ情報:レッドハット (RHSA-2013:1207) を追加
  ベンダ情報:レッドハット (RHSA-2013:1208) を追加
  ベンダ情報:レッドハット (RHSA-2013:1209) を追加
  ベンダ情報:レッドハット (RHSA-2013:1217) を追加
  ベンダ情報:レッドハット (RHSA-2013:1218) を追加
  ベンダ情報:レッドハット (RHSA-2013:1219) を追加
  ベンダ情報:レッドハット (RHSA-2013:1220) を追加
  ベンダ情報:レッドハット (RHSA-2013:1375) を追加
  ベンダ情報:レッドハット (RHSA-2013:1437) を追加
[2014年02月27日]
  ベンダ情報:レッドハット (Bug 999263) を追加
  ベンダ情報:レッドハット (RHSA-2013:1853) を追加
  ベンダ情報:レッドハット (RHSA-2014:0212) を追加
[2014年07月25日]
  影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2014) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2014 Risk Matrices) を追加
[2015年08月03日]
  ベンダ情報:レッドハット (RHSA-2014:0400) を追加
2018年2月17日10:37