Apache Camel CVE-2019-0188 Выдержка - PullRequest
0 голосов
/ 03 июня 2019

Apache Camel prior to 2.24.0 contains an XML external entity injection (XXE) vulnerability (CWE-611) due to using an outdated vulnerable JSON-lib library. This affects only the camel-xmljson component, which was removed.

В этом описании специально упоминается компонент camel-xmljson. Наша организация использует инструменты автоматического сканирования для обнаружения уязвимостей в библиотеках с открытым исходным кодом - в настоящее время она помечает все приложения с зависимостями Apache Camel <2.24.0, включая приложения, которые не содержат никакой версии camel-xmljson. Я пытаюсь определить, является ли это правильной экспозицией. Есть ли вероятность подвергнуться атаке XXE, если приложение не включает camel-xmljson. </p>

1 Ответ

0 голосов
/ 03 июня 2019

Нет никакого воздействия, его только , если вы используете компонент camel-xmljson, где у этого 3-го JAR библиотеки есть уязвимость безопасности (например, это не действительно Camel, а сам JAR стороннего производителя).

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...