← All CVEs

CVE-2022-34169

high · 7.5

The Apache Xalan Java XSLT library is vulnerable to an integer truncation issue when processing malicious XSLT stylesheets. This can be used to corrupt Java class files generated by the internal XSLTC compiler and execute arbitrary Java bytecode. Users are recommended to update to version 2.7.3 or later. Note: Java runtimes (such as OpenJDK) include repackaged copies of Xalan.

7.5
CVSS
81.0%
EPSS (exploit prob.)
100th
EPSS percentile
2022-07-19
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Weaknesses

CWE-681

Affected products

VendorProductAffected versions
apachexalan-java<= 2.7.2
debiandebian_linux10.0
debiandebian_linux11.0
oraclegraalvm20.3.6
oraclegraalvm21.3.2
oraclegraalvm22.1.0
oraclejdk1.7.0
oraclejdk1.8.0
oraclejdk11.0.15.1
oraclejdk17.0.3.1
oraclejdk18.0.1.1
oraclejre1.7.0
oraclejre1.8.0
oraclejre11.0.15.1
oraclejre17.0.3.1
oraclejre18.0.1.1
oracleopenjdk>= 11, <= 11.0.15
oracleopenjdk>= 13, <= 13.0.11
oracleopenjdk>= 15, <= 15.0.7
oracleopenjdk>= 17, <= 17.0.3
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7
oracleopenjdk7

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2022-34169