A flaw was found in Quarkus where HTTP security policies are not sanitizing certain character permutations correctly when accepting requests, resulting in incorrect evaluation of permissions. This issue could allow an attacker to bypass the security policy altogether, resulting in unauthorized endpoint access and possibly a denial of service.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HQuarkus
APPQuarkus< 2.16.113.2.0 – 3.2.6 (bez)3.3.0 – 3.3.3 (bez)Red Hat Build Of Optaplanner
APPRedhat8.0Red Hat Build Of Quarkus
APPRedhat2.13.0 – 2.13.8 (bez)Red Hat Decision Manager
APPRedhat7.0Red Hat Enterprise Linux
OSRedhat8.0Red Hat Integration Camel K
APPRedhat< 1.10.2Red Hat Integration Camel Quarkus
APPRedhatwszystkie wersjeRed Hat Integration Service Registry
APPRedhatwszystkie wersjeRed Hat Jboss Middleware
APPRedhat1Red Hat Jboss Middleware Text Only Advisories
APPRedhat1.0Red Hat OpenShift Container Platform
APPRedhat4.104.114.12Red Hat Openshift Serverless
APPRedhat1.0Red Hat Process Automation Manager
APPRedhat7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
Referencje
Powiązane podatności
CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE
CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)