JVNDB-2013-003828
|
Apache Santuario XML Security for Java における XML 署名を偽装される脆弱性
|
Apache Santuario XML Security for Java の jcp/xml/dsig/internal/dom/DOMCanonicalizationMethod.java には、XML 署名を偽装される脆弱性が存在します。
|
CVSS v2 による深刻度 基本値: 4.3 (警告) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 中
- 攻撃前の認証要否: 不要
- 機密性への影響(C): なし
- 完全性への影響(I): 部分的
- 可用性への影響(A): なし
|
|
Apache Software Foundation
- Apache Santuario XML Security for Java 1.4.8 未満の 1.4.x
- Apache Santuario XML Security for Java 1.5.5 未満の 1.5.x
オラクル
- Oracle Fusion Middleware の GlassFish Communications Server 2.0
- Oracle GlassFish Server 2.1.1
- Oracle GlassFish Server 3.0.1
- Oracle GlassFish Server 3.1.2
|
|
攻撃者により、任意の脆弱な "署名の SignedInfo パートに適用する正規化アルゴリズム (canonicalization algorithm to apply to the SignedInfo part of the Signature)" を設定する CanonicalizationMethod パラメータを使用されることで、XML 署名を偽装される可能性があります。
|
ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
|
Apache Software Foundation
オラクル
レッドハット
|
- 暗号の問題(CWE-310) [NVD評価]
|
- CVE-2013-2172
|
- National Vulnerability Database (NVD) : CVE-2013-2172
|
- [2013年08月22日]
掲載
[2013年10月23日]
影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - October 2013) の情報を追加
ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - October 2013) を追加
ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - October 2013 Risk Matrices) を追加
ベンダ情報:オラクル (October 2013 Critical Patch Update Released) を追加
[2013年11月01日]
ベンダ情報:レッドハット (RHSA-2013:1207) を追加
ベンダ情報:レッドハット (RHSA-2013:1208) を追加
ベンダ情報:レッドハット (RHSA-2013:1209) を追加
ベンダ情報:レッドハット (RHSA-2013:1217) を追加
ベンダ情報:レッドハット (RHSA-2013:1218) を追加
ベンダ情報:レッドハット (RHSA-2013:1219) を追加
ベンダ情報:レッドハット (RHSA-2013:1220) を追加
ベンダ情報:レッドハット (RHSA-2013:1375) を追加
ベンダ情報:レッドハット (RHSA-2013:1437) を追加
[2014年02月27日]
ベンダ情報:レッドハット (Bug 999263) を追加
ベンダ情報:レッドハット (RHSA-2013:1853) を追加
ベンダ情報:レッドハット (RHSA-2014:0212) を追加
[2014年07月25日]
影響を受けるシステム:ベンダ情報の追加に伴い内容を更新
ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2014) を追加
ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2014 Risk Matrices) を追加
[2015年08月03日]
ベンダ情報:レッドハット (RHSA-2014:0400) を追加
|