RESTEasy 的 SourceProvider 组件中存在一个缺陷。该漏洞允许未认证的攻击者执行未认证的远程文件读取。具体而言,当攻击者向一个接受 并返回 或 的端点发送一个经过精心构造的 XML 请求体,其中包含一个引用外部实体的 DOCTYPE 声明时,服务器会被诱导解析该实体,并将敏感文件内容包含在 HTTP 响应中。其根本原因在于 方法在创建 SAXParser 时未禁用外部实体解析,从而导致了 XML 外部实体(XXE)漏洞。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| Red Hat | Red Hat build of Apache Camel 4 for Quarkus 3 | 全部 |
affected |
| Red Hat | Red Hat build of Apicurio Registry 3 | 全部 |
affected |
| Red Hat | Red Hat build of Debezium 3 | 全部 |
affected |
| Red Hat | Red Hat Build of Keycloak | 全部 |
affected |
全部 |
affected | ||
全部 |
affected | ||
全部 |
affected | ||
全部 |
affected | ||
| Red Hat | Red Hat build of Quarkus | 全部 |
affected |
| Red Hat | Red Hat Enterprise Linux 8 | 全部 |
affected |
全部 |
affected | ||
| Red Hat | Red Hat Enterprise Linux 9 | 全部 |
affected |
| Red Hat | Red Hat Fuse 7 | 全部 |
affected |
| Red Hat | Red Hat JBoss Enterprise Application Platform 8 | 全部 |
affected |
| Red Hat | Red Hat JBoss Enterprise Application Platform Expansion Pack | 全部 |
affected |
| Red Hat | Red Hat Satellite 6 | 全部 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-12894 | 8.8 HIGH | Quarkus Qute 模板引擎 服务器端模板注入漏洞 |
| CVE-2026-13732 | 7.8 HIGH | GDB stabs解析器越界写漏洞 |
| CVE-2026-76763 | 7.5 HIGH | SmallRye GraphQL 未授权拒绝服务漏洞 |
| CVE-2026-81624 | 7.5 HIGH | Undertow Websocket容器默认缓冲区及超时为无穷 |
暂无评论