Apache WSS4J是美国阿帕奇(Apache)软件基金会的一个Web服务安全规范(OASIS Web Service Security,WS-Security)的Java实现,它主要用来对SOAP消息进行签名和校验。 Apache CXF 2.7.13之前2.7.x版本和3.0.2之前3.0.x版本使用的Apache WSS4J 1.6.17之前版本和2.0.2之前2.x版本中存在安全漏洞,该漏洞源于程序使用TransportBinding时,没有正确执行SAML SubjectConfirmation方法的安全语义。远程攻击者可利用该漏洞实施欺骗攻击。
Apache WSS4J是美国阿帕奇(Apache)软件基金会的一个Web服务安全规范(OASIS Web Service Security,WS-Security)的Java实现,它主要用来对SOAP消息进行签名和校验。 Apache CXF 2.7.13之前2.7.x版本和3.0.2之前3.0.x版本使用的Apache WSS4J 1.6.17之前版本和2.0.2之前2.x版本中存在安全漏洞,该漏洞源于程序使用TransportBinding时,没有正确执行SAML SubjectConfirmation方法的安全语义。远程攻击者可利用该漏洞实施欺骗攻击。