CRITICAL🇬🇧 English

CVE-2017-8110

XXE w Modified eCommerce Shopsoftware — krytyczna podatność API

CVSS 10.0v3.1pub. 2017-04-25upd. 2026-05-13

Oprogramowanie Modified eCommerce Shopsoftware w wersji 2.0.2.2 rev 10690 zawiera podatność typu XXE (XML External Entity) w module API obsługującym integrację z it-recht-kanzlei. Błąd posiada ocenę CVSS 10.0, co oznacza maksymalny poziom krytyczności.

Pokaż oryginał (EN)

www.modified-shop.org modified eCommerce Shopsoftware 2.0.2.2 rev 10690 has XXE in api/it-recht-kanzlei/api-it-recht-kanzlei.php.

🤖 Analiza AI
Jak działa

Podatność typu XXE (CWE-611) polega na tym, że parser XML w pliku api/it-recht-kanzlei/api-it-recht-kanzlei.php przetwarza zewnętrzne encje XML dostarczone przez atakującego bez odpowiedniej walidacji. Osoba atakująca może przesłać specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co prowadzi do nieautoryzowanego przetwarzania danych. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco powiększa powierzchnię ataku.

Skutki

Atakujący może uzyskać dostęp do poufnych plików lokalnego systemu operacyjnego (path traversal poprzez XXE), wykonywać zapytania SSRF do wewnętrznej infrastruktury serwera, a w konsekwencji doprowadzić do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkowe zabezpieczenie tymczasowe zaleca się ograniczenie dostępu sieciowego do endpointu api/it-recht-kanzlei/api-it-recht-kanzlei.php na poziomie firewall oraz wyłączenie przetwarzania zewnętrznych encji XML w konfiguracji parsera.

Kogo dotyczy

Modified eCommerce Shopsoftware w wersji 2.0.2.2 rev 10690 (www.modified-shop.org)

Uwagi

Podatność została opublikowana 25 kwietnia 2017 roku. Szczegóły techniczne zostały ujawnione na blogu zewnętrznego badacza (jgj212.blogspot.hk), co oznacza publiczną dostępność informacji o sposobie wykorzystania błędu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Modified Shop Modified Ecommerce Shopsoftware

    APP
    Modified-Shop
    2.0.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje