Wtyczka opOpenSocialPlugin zawiera wiele podatności typu XML External Entity Injection (XXE), które umożliwiają atakującemu nieautoryzowany dostęp do zasobów systemu. Ze względu na krytyczny poziom CVSS 9.8 i brak wymagań co do uwierzytelnienia, podatność stanowi poważne zagrożenie dla hostów z zainstalowaną wtyczką.
▸ Pokaż oryginał (EN)
opOpenSocialPlugin 0.8.2.1, > 0.9.9.2, 0.9.13, 1.2.6: Multiple XML External Entity Injection Vulnerabilities
Podatność wynika z nieprawidłowego przetwarzania danych XML przez wtyczkę opOpenSocialPlugin — klasa CWE-776 wskazuje na brak ochrony przed rekurencyjnym lub zewnętrznym rozwijaniem encji XML (XML Entity Expansion). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co prowadzi do przetworzenia niezaufanych zasobów przez parser XML po stronie serwera. Nie jest wymagane ani uwierzytelnienie, ani interakcja użytkownika, a atak jest możliwy zdalnie przez sieć.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na odczyt dowolnych plików z systemu plików serwera, ujawnienie poufnych danych, a w niektórych przypadkach — na zakłócenie dostępności usługi lub eskalację ataku w głąb infrastruktury (np. SSRF). Pełny wpływ obejmuje naruszenie poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację używanej wersji wtyczki i jej aktualizację do bezpiecznej wersji wskazanej przez producenta. Jako środki tymczasowe warto ograniczyć dostęp sieciowy do komponentów korzystających z wtyczki oraz wyłączyć przetwarzanie zewnętrznych encji XML na poziomie konfiguracji parsera.
opOpenSocialPlugin w wersjach: 0.8.2.1, wyższe niż 0.9.9.2, 0.9.13 oraz 1.2.6
Podatność została opublikowana w liście oss-security w dniu 2013-09-11, mimo że formalna data publikacji CVE to 2020-02-07. Identyfikator SecurityFocus BID: 62287.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpenpne Opopensocialplugin
APPOpenpne0.8.2.10.9.130.9.9.21.2.6