Improper Verification of Cryptographic Signature in zip4j - CVE-2023-22899

 

Improper Verification of Cryptographic Signature in zip4j - CVE-2023-22899

Published: March 31, 2023


Vulnerability identifier: #VU74270
CSH Severity: Medium
CVSS v4: 8.2 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-22899
CWE-ID: CWE-347
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform spoofing attack.

The vulnerability exists due to zip4j does not always perform validation of MAC when decrypting a ZIP archive. A remote attacker can submit a malicious archive or tamper with data inside one.


Affected software

zip4j
SecureTransport
Oracle Access Manager
Middleware Common Libraries and Tools
Oracle Middleware Common Libraries and Tools
Migration Toolkit for Runtimes
IBM Cloud Transformation Advisor
Red Hat Migration Toolkit for Applications
IBM App Connect Enterprise

How to mitigate CVE-2023-22899

Install updates from vendor's website.

zip4j - update to 2.11.3
SecureTransport - update to 5.5-20230223
Migration Toolkit for Runtimes - update to 1.1.1
IBM Cloud Transformation Advisor - update to 3.4.2
Red Hat Migration Toolkit for Applications - update to 6.2.0
IBM App Connect Enterprise - addressed in versions 11.0.0.21, 12.0.8.0

External References

Related Security Bulletins