CRITICAL🇬🇧 English

CVE-2013-4335

Wielokrotne podatności XXE w opOpenSocialPlugin (XML External Entity Injection)

CVSS 9.8v3.1pub. 2020-02-07upd. 2024-11-21

Wtyczka opOpenSocialPlugin zawiera wiele podatności typu XML External Entity Injection (XXE), które umożliwiają atakującemu nieautoryzowany dostęp do zasobów systemu. Ze względu na krytyczny poziom CVSS 9.8 i brak wymagań co do uwierzytelnienia, podatność stanowi poważne zagrożenie dla hostów z zainstalowaną wtyczką.

Pokaż oryginał (EN)

opOpenSocialPlugin 0.8.2.1, > 0.9.9.2, 0.9.13, 1.2.6: Multiple XML External Entity Injection Vulnerabilities

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego przetwarzania danych XML przez wtyczkę opOpenSocialPlugin — klasa CWE-776 wskazuje na brak ochrony przed rekurencyjnym lub zewnętrznym rozwijaniem encji XML (XML Entity Expansion). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co prowadzi do przetworzenia niezaufanych zasobów przez parser XML po stronie serwera. Nie jest wymagane ani uwierzytelnienie, ani interakcja użytkownika, a atak jest możliwy zdalnie przez sieć.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na odczyt dowolnych plików z systemu plików serwera, ujawnienie poufnych danych, a w niektórych przypadkach — na zakłócenie dostępności usługi lub eskalację ataku w głąb infrastruktury (np. SSRF). Pełny wpływ obejmuje naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację używanej wersji wtyczki i jej aktualizację do bezpiecznej wersji wskazanej przez producenta. Jako środki tymczasowe warto ograniczyć dostęp sieciowy do komponentów korzystających z wtyczki oraz wyłączyć przetwarzanie zewnętrznych encji XML na poziomie konfiguracji parsera.

Kogo dotyczy

opOpenSocialPlugin w wersjach: 0.8.2.1, wyższe niż 0.9.9.2, 0.9.13 oraz 1.2.6

Uwagi

Podatność została opublikowana w liście oss-security w dniu 2013-09-11, mimo że formalna data publikacji CVE to 2020-02-07. Identyfikator SecurityFocus BID: 62287.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Openpne Opopensocialplugin

    APP
    Openpne
    0.8.2.10.9.130.9.9.21.2.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2024-27278MEDIUM5.4ten sam vendor

OpenPNE Plugin "opTimelinePlugin" 1.2.11 and earlier contains a cross-site scripting vulnerability. On the sit...