Informazioni sul CVE-2023-5675
Quarkus: authorization flaw in quarkus resteasy reactive and classic when "quarkus.security.jaxrs.deny-unannotated-endpoints" or "quarkus.security.jaxrs.default-roles-allowed" properties are used.
CWE ID: CWE-285
Base Score (CVSS): N/A
CVE: CVE-2023-5675
Descrizione: A flaw was found in Quarkus. When a Quarkus RestEasy Classic or Reactive JAX-RS endpoint has its methods declared in the abstract Java class or customized by Quarkus extensions using the annotation processor, the authorization of these methods will not be enforced if it is enabled by either ‘quarkus.security.jaxrs.deny-unannotated-endpoints’ or ‘quarkus.security.jaxrs.default-roles-allowed’ properties.
Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: Accesso: Network, Privilegi: None, Interazione utente: None, Confidenzialità: Low, Integrità: Low, Disponibilità: None.
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|---|---|---|
Attack Vector (AV) | N | Network | L’attacco può essere eseguito da remoto attraverso la rete. |
Attack Complexity (AC) | L | Low | L’attacco non richiede condizioni particolari. |
Privileges Required (PR) | N | None | Non sono richiesti privilegi. |
User Interaction (UI) | N | None | Non è richiesta interazione dell’utente. |
Scope (S) | U | Unchanged | Il raggio d’azione non cambia. |
Confidentiality Impact (C) | L | Low | Impatto limitato. |
Integrity Impact (I) | L | Low | Impatto limitato. |
Availability Impact (A) | N | None | Nessun impatto sulla disponibilità. |
Riferimenti esterni
- https://access.redhat.com/errata/RHSA-2024:0494
- https://access.redhat.com/errata/RHSA-2024:0495
- https://access.redhat.com/security/cve/CVE-2023-5675
- https://bugzilla.redhat.com/show_bug.cgi?id=2245197
Prodotti interessati
- Sconosciuto – Sconosciuto
- Red Hat – Red Hat build of Quarkus 2.13.9.Final
- Red Hat – Red Hat build of Quarkus 2.13.9.Final
- Red Hat – Red Hat build of Quarkus 3.2.9.Final
- Red Hat – Red Hat build of Quarkus 3.2.9.Final
- Red Hat – A-MQ Clients 2
- Red Hat – Cryostat 2
- Red Hat – OpenShift Serverless
- Red Hat – Red Hat build of Apicurio Registry 2
- Red Hat – Red Hat build of OptaPlanner 8
- Red Hat – Red Hat Fuse 7
- Red Hat – Red Hat Integration Camel K 1
- Red Hat – Red Hat Integration Camel Quarkus 2
- Red Hat – Red Hat JBoss Enterprise Application Platform 8
- Red Hat – Red Hat Process Automation 7
Relazioni con altri prodotti
Produttore:Red Hat
Prodotto: Red Hat Process Automation 7
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: A-MQ Clients 2
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Cryostat 2
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat Fuse 7
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat JBoss Enterprise Application Platform 8
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: OpenShift Serverless
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat build of OptaPlanner 8
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat build of Quarkus 2.13.9.Final
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat build of Quarkus 3.2.9.Final
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat build of Apicurio Registry 2
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat Integration Camel K 1
Anno: 2023
CWE: CWE-285
CVSS: 0.0
Produttore:Red Hat
Prodotto: Red Hat Integration Camel Quarkus 2
Anno: 2023
CWE: CWE-285
CVSS: 0.0