В DefaultEncryptingCodeDataProvider Apache CXF захваченный код авторизации можно активировать неограниченное количество раз из-за ошибки в реализации функции removeCodeGrant. Это нарушает требование RFC: «Код авторизации НЕ ДОЛЖЕН использоваться более одного раза». Пользователям рекомендуется выполнить обновление до версий 4.2.3, 4.1.8 или 3.6.12, которые устраняют эту проблему.
Показать оригинальное описание (EN)
In Apache CXF's DefaultEncryptingCodeDataProvider, a captured authorization code can be redeemed an unlimited number of times due to a flaw in the implementation of the removeCodeGrant functionality. This violates the RFC requirement that "The authorization code MUST NOT be used more than once." Users are recommended to upgrade to versions 4.2.3 or 4.1.8 or 3.6.12, which fix this issue.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Apache Cxf
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
|
— |
3.6.12
|
|
Apache Cxf
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
|
4.0.0
|
4.1.8
|
|
Apache Cxf
cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*
|
4.2.0
|
4.2.3
|