Medium severity6.5NVD Advisory· Published Oct 20, 2023· Updated Jun 17, 2026
CVE-2023-44483
CVE-2023-44483
Description
All versions of Apache Santuario - XML Security for Java prior to 2.2.6, 2.3.4, and 3.0.3, when using the JSR 105 API, are vulnerable to an issue where a private key may be disclosed in log files when generating an XML Signature and logging with debug level is enabled. Users are recommended to upgrade to version 2.2.6, 2.3.4, or 3.0.3, which fixes this issue.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.apache.santuario:xmlsecMaven | >= 2.3.0, < 2.3.4 | 2.3.4 |
org.apache.santuario:xmlsecMaven | < 2.2.6 | 2.2.6 |
org.apache.santuario:xmlsecMaven | >= 3.0.0, < 3.0.3 | 3.0.3 |
Affected products
31- cpe:2.3:a:apache:santuario_xml_security_for_java:*:*:*:*:*:*:*:*Range: <2.2.6
- osv-coords29 versionspkg:apk/chainguard/elasticsearch-7pkg:apk/chainguard/elasticsearch-7-bitnamipkg:apk/chainguard/elasticsearch-7-iamguardedpkg:apk/chainguard/elasticsearch-8pkg:apk/chainguard/elasticsearch-8-bitnamipkg:apk/chainguard/elasticsearch-8-configpkg:apk/chainguard/elasticsearch-8-iamguardedpkg:apk/chainguard/elasticsearch-configpkg:apk/chainguard/keycloakpkg:apk/chainguard/keycloak-bitnami-compatpkg:apk/chainguard/keycloak-compatpkg:apk/chainguard/keycloak-iamguarded-compatpkg:apk/chainguard/sonarqubepkg:apk/chainguard/sonarqube-10pkg:apk/chainguard/sonarqube-10-docker-compatpkg:apk/chainguard/sonarqube-10-scriptspkg:apk/chainguard/sonarqube-docker-compatpkg:apk/chainguard/sonarqube-scriptspkg:apk/wolfi/keycloakpkg:apk/wolfi/keycloak-bitnami-compatpkg:apk/wolfi/keycloak-compatpkg:apk/wolfi/keycloak-iamguarded-compatpkg:apk/wolfi/sonarqubepkg:apk/wolfi/sonarqube-10pkg:apk/wolfi/sonarqube-10-docker-compatpkg:apk/wolfi/sonarqube-10-scriptspkg:apk/wolfi/sonarqube-docker-compatpkg:apk/wolfi/sonarqube-scriptspkg:maven/org.apache.santuario/xmlsec
< 7.17.14-r3+ 28 more
- (no CPE)range: < 7.17.14-r3
- (no CPE)range: < 7.17.14-r3
- (no CPE)range: < 7.17.14-r3
- (no CPE)range: < 8.12.1-r0
- (no CPE)range: < 8.12.1-r0
- (no CPE)range: < 8.12.1-r0
- (no CPE)range: < 8.12.1-r0
- (no CPE)range: < 8.12.1-r0
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 25.10.0.114319-r0
- (no CPE)range: < 25.1.0.102122-r0
- (no CPE)range: < 25.1.0.102122-r0
- (no CPE)range: < 25.1.0.102122-r0
- (no CPE)range: < 25.10.0.114319-r0
- (no CPE)range: < 25.10.0.114319-r0
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 22.0.5-r1
- (no CPE)range: < 25.10.0.114319-r0
- (no CPE)range: < 25.1.0.102122-r0
- (no CPE)range: < 25.1.0.102122-r0
- (no CPE)range: < 25.1.0.102122-r0
- (no CPE)range: < 25.10.0.114319-r0
- (no CPE)range: < 25.10.0.114319-r0
- (no CPE)range: >= 2.3.0, < 2.3.4
- Range: 2.2
Patches
Vulnerability mechanics
References
7- www.openwall.com/lists/oss-security/2023/10/20/5nvdMailing ListThird Party AdvisoryWEB
- github.com/advisories/GHSA-xfrj-6vvc-3xm2ghsaADVISORY
- lists.apache.org/thread/vmqbp9mfxtrf0kmbnnmbn3h9j6dr9q55nvdMailing ListVendor AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2023-44483ghsaADVISORY
- santuario.apache.org/secadv.data/CVE-2023-44483.txt.ascghsaWEB
- security.netapp.com/advisory/ntap-20241108-0002ghsaWEB
- security.netapp.com/advisory/ntap-20241108-0002/nvd
News mentions
0No linked articles in our index yet.