MGASA-2019-0002
Dashboard / Vulnerabilities / MGASA-2019-0002
Summary: Updated xmlrpc packages fix security vulnerabilities
Details: XML external entity (XXE) vulnerability in the Apache XML-RPC (aka ws-xmlrpc) library 3.1.3, as used in Apache Archiva, allows remote attackers to conduct server-side request forgery (SSRF) attacks via a crafted DTD (CVE-2016-5002). A flaw was discovered in the Apache XML-RPC (ws-xmlrpc) library that deserializes untrusted data when enabledForExtensions setting is enabled. A remote attacker could use this vulnerability to execute arbitrary code via a crafted serialized Java object in a <ex:serializable> element (CVE-2016-5003).
References: https://advisories.mageia.org/MGASA-2019-0002.html, https://bugs.mageia.org/show_bug.cgi?id=23105, https://lists.fedoraproject.org/archives/list/[email protected]/thread/5AEMJ2ZNFZVGVMACAZMQQCBOFBVUTNZA/
Affected packages
Package
Name: xmlrpc
Purl: pkg:rpm/mageia/xmlrpc?arch=source&distro=mageia-6
Affected ranges
Type: ECOSYSTEM
Events:
