Oprogramowanie Modified eCommerce Shopsoftware w wersji 2.0.2.2 rev 10690 zawiera podatność typu XXE (XML External Entity) w module API obsługującym integrację z it-recht-kanzlei. Błąd posiada ocenę CVSS 10.0, co oznacza maksymalny poziom krytyczności.
▸ Pokaż oryginał (EN)
www.modified-shop.org modified eCommerce Shopsoftware 2.0.2.2 rev 10690 has XXE in api/it-recht-kanzlei/api-it-recht-kanzlei.php.
Podatność typu XXE (CWE-611) polega na tym, że parser XML w pliku api/it-recht-kanzlei/api-it-recht-kanzlei.php przetwarza zewnętrzne encje XML dostarczone przez atakującego bez odpowiedniej walidacji. Osoba atakująca może przesłać specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co prowadzi do nieautoryzowanego przetwarzania danych. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco powiększa powierzchnię ataku.
Atakujący może uzyskać dostęp do poufnych plików lokalnego systemu operacyjnego (path traversal poprzez XXE), wykonywać zapytania SSRF do wewnętrznej infrastruktury serwera, a w konsekwencji doprowadzić do pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkowe zabezpieczenie tymczasowe zaleca się ograniczenie dostępu sieciowego do endpointu api/it-recht-kanzlei/api-it-recht-kanzlei.php na poziomie firewall oraz wyłączenie przetwarzania zewnętrznych encji XML w konfiguracji parsera.
Modified eCommerce Shopsoftware w wersji 2.0.2.2 rev 10690 (www.modified-shop.org)
Podatność została opublikowana 25 kwietnia 2017 roku. Szczegóły techniczne zostały ujawnione na blogu zewnętrznego badacza (jgj212.blogspot.hk), co oznacza publiczną dostępność informacji o sposobie wykorzystania błędu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModified Shop Modified Ecommerce Shopsoftware
APPModified-Shop2.0.2.2