« Volver al listado

CVE-2017-15712

Estado: ModificadaMedia (6.5)—

Vulnerability allows a user of Apache Oozie 3.1.3-incubating to 4.3.0 and 5.0.0-beta1 to expose private files on the Oozie server process. The malicious user can construct a workflow XML file containing XML directives and configuration that reference sensitive files on the Oozie server host.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2017-15712",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 6.8,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:L/Au:S/C:C/I:N/A:N",
          "authentication": "SINGLE",
          "integrityImpact": "NONE",
          "accessComplexity": "LOW",
          "availabilityImpact": "NONE",
          "confidentialityImpact": "COMPLETE"
        },
        "acInsufInfo": false,
        "impactScore": 6.9,
        "baseSeverity": "MEDIUM",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 8,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": false
      }
    ],
    "cvssMetricV30": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.0",
          "baseScore": 6.5,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security@apache.org",
      "affectedData": [
        {
          "vendor": "Apache Software Foundation",
          "product": "Apache Oozie",
          "versions": [
            {
              "status": "affected",
              "version": "3.1.3-incubating to 4.3.0"
            },
            {
              "status": "affected",
              "version": "5.0.0-beta1"
            }
          ]
        }
      ]
    }
  ],
  "published": "2018-02-19T14:29:00.207",
  "references": [
    {
      "url": "http://www.securityfocus.com/bid/103102",
      "tags": [
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "security@apache.org"
    },
    {
      "url": "https://lists.apache.org/thread.html/4606709264fe7cb0285e2a12aca2d01a06b14cd58791c9fc32abd216%40%3Cdev.oozie.apache.org%3E",
      "source": "security@apache.org"
    },
    {
      "url": "http://www.securityfocus.com/bid/103102",
      "tags": [
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://lists.apache.org/thread.html/4606709264fe7cb0285e2a12aca2d01a06b14cd58791c9fc32abd216%40%3Cdev.oozie.apache.org%3E",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-22"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Vulnerability allows a user of Apache Oozie 3.1.3-incubating to 4.3.0 and 5.0.0-beta1 to expose private files on the Oozie server process. The malicious user can construct a workflow XML file containing XML directives and configuration that reference sensitive files on the Oozie server host."
    },
    {
      "lang": "es",
      "value": "Vulnerabilidad permite que un usuario de Apache Oozie desde la versión 3.1.3-incubating hasta la 4.3.0 y 5.0.0-beta1 exponga archivos privados en el proceso del servidor Oozie. Este usuario malicioso puede construir un archivo XML de flujo de trabajo que contenga directivas XML y configuración que haga referencia a archivos sensibles en el host del servidor del Oozie."
    }
  ],
  "lastModified": "2026-06-17T01:08:08.830",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.1.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8E27E277-5C05-4A7F-8F3A-705A69CC64C1"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.1.3:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "553025E8-0C63-4884-AF2B-DE273495FEE6"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3FDD671D-4BB7-4E34-9FA3-9CBC5D8C72E4"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.2.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "61DE1BFA-1092-451C-8298-2B18E504C0F5"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.2.0:incubating:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2E3F39F1-D6A4-4A3D-A599-BDA44C35F325"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3FB5A75F-E3D6-4473-ACC9-A395784E9257"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.0:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "54AA2C05-D12A-40B2-9057-678DE35A26D0"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.0:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E7EF67B4-BAFB-487D-972C-258213C6A400"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1D645772-64AA-4D4D-9206-A858592E053D"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.1:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "34085D87-5EE4-478D-8A6B-97E05F965AFF"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.1:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5682A48E-976D-4F0D-BA4C-63B42788500F"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "0B0D2683-519E-4833-9A68-0EA11DF93829"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:3.3.2:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4AA8E7A5-530A-4EEE-8613-ECD01CCFA0B8"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D6A0A49A-A1B4-4FEB-94E3-762E40A816E0"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.0:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "92AFFD7F-3B8F-4A06-9EF9-C1BFC6D97519"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.0:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "160E96D4-289C-4021-B1D7-2EA9001150A1"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.0:rc3:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8DEC1364-33EE-41EB-8692-9039BA7D7969"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3A24D04C-CE3C-49FF-B340-D204CFF458E9"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.1:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7EC90787-032C-48CC-BCAF-F1D0123B73B5"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.0.1:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "963D7266-7665-4849-867F-4DDEC8166813"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.1.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CE25673C-5D56-42CF-8611-E6189B6A7FD4"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.1.0:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "6343A815-8D76-458C-BB3E-2B095543DA2F"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.1.0:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "6E2BC58D-1695-453B-809C-EAC92D2BDD24"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.2.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "30F5CE52-B0A6-433E-B8C0-346A9E16FC7F"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.2.0:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CF297DCD-64F6-4035-9998-010CEE6E59F3"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.3.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DD866B64-C655-4FEA-B1DA-012A0AE5397F"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.3.0:rc0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "39A5D900-5625-4653-BC46-B42E2BF97D86"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:4.3.0:rc1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "0C14F101-7DBA-4872-A055-45B0D6DE2F1D"
            },
            {
              "criteria": "cpe:2.3:a:apache:oozie:5.0.0:beta1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3C5FADBD-3A42-4BA4-A48E-3AB3AF941C48"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security@apache.org"
}