VYPR
Moderate severityNVD Advisory· Published Sep 4, 2014· Updated May 6, 2026

CVE-2014-3574

CVE-2014-3574

Description

Apache POI before 3.10.1 and 3.11.x before 3.11-beta2 allows remote attackers to cause a denial of service (CPU consumption and crash) via a crafted OOXML file, aka an XML Entity Expansion (XEE) attack.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
org.apache.poi:poiMaven
< 3.10.13.10.1
org.apache.poi:poiMaven
>= 3.11-beta1, < 3.11-beta23.11-beta2

Affected products

65
  • Apache/Poi65 versions
    cpe:2.3:a:apache:poi:*:*:*:*:*:*:*:*+ 64 more
    • cpe:2.3:a:apache:poi:*:*:*:*:*:*:*:*range: <=3.10
    • cpe:2.3:a:apache:poi:0.1:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.10.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.11.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.12.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.13.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.14.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.2:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.3:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.4:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.5:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.6:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:0.7:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.0.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.0.1:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.0.2:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.1.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.10:dev:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.2.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.5:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.5.1:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.7:dev:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:1.8:dev:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.0:pre1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.0:pre2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.0:pre3:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.0:rc1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.0:rc2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.5:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:2.5.1:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0.1:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0.2:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0.2:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0.2:beta2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0:alpha1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0:alpha2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.0:alpha3:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.1:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.10:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.10:beta2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.11:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.1:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.1:beta2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.2:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:beta2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:beta3:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:beta4:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:beta5:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.5:beta6:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.6:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.7:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.7:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.7:beta2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.7:beta3:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.8:*:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.8:beta1:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.8:beta2:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.8:beta3:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.8:beta4:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.8:beta5:*:*:*:*:*:*
    • cpe:2.3:a:apache:poi:3.9:*:*:*:*:*:*:*

Patches

0

No patches discovered yet.

Vulnerability mechanics

AI mechanics synthesis has not run for this CVE yet.

References

19

News mentions

0

No linked articles in our index yet.