CRITICAL🇬🇧 English

CVE-2018-1000124

XXE i SSRF w I-Librarian 4.8 — odczyt plików i fałszywe żądania

CVSS 10.0v3.1pub. 2018-03-13upd. 2025-12-05

I-Librarian w wersji 4.8 i wcześniejszych zawiera podatność XML External Entity (XXE) w mechanizmie importu metadanych, umożliwiającą atakującemu odczyt dowolnych plików serwera oraz wykonywanie żądań SSRF. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytyczną.

Pokaż oryginał (EN)

I Librarian I-librarian version 4.8 and earlier contains a XML External Entity (XXE) vulnerability in line 154 of importmetadata.php(simplexml_load_string) that can result in an attacker reading the contents of a file and SSRF. This attack appear to be exploitable via posting xml in the Parameter form_import_textarea.

🤖 Analiza AI
Jak działa

Podatność występuje w pliku importmetadata.php (linia 154), gdzie funkcja simplexml_load_string przetwarza dane XML dostarczone przez użytkownika bez odpowiedniej walidacji encji zewnętrznych. Atakujący może przesłać spreparowany dokument XML zawierający deklarację zewnętrznej encji (XXE) poprzez parametr formularza form_import_textarea. Parser XML rozwiązuje encję zewnętrzną, co pozwala na odczyt zawartości plików lokalnych systemu operacyjnego (np. /etc/passwd) lub inicjowanie połączeń do wewnętrznych zasobów sieciowych (SSRF) — bez konieczności uwierzytelnienia.

Skutki

Atakujący może odczytać poufne pliki z serwera (w tym pliki konfiguracyjne zawierające dane uwierzytelniające) oraz wykonywać żądania do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z Internetu, co może prowadzić do dalszego kompromitowania infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://github.com/mkucej/i-librarian/issues/116). Zaleca się aktualizację do wersji wyższej niż 4.8. Dodatkowo, do czasu aktualizacji, warto rozważyć ograniczenie dostępu do funkcji importu metadanych na poziomie firewall lub serwera WWW oraz wyłączenie przetwarzania zewnętrznych encji XML w konfiguracji PHP.

Kogo dotyczy

I-Librarian (Scilico I\, Librarian) w wersji 4.8 oraz wszystkich wersjach wcześniejszych

Uwagi

Podatność została zgłoszona 13 marca 2018 roku. Wektor ataku nie wymaga uwierzytelnienia ani interakcji użytkownika, a zasięg ataku wykracza poza podatny komponent (S:C), co uzasadnia maksymalny wynik CVSS 10.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Scilico I\, Librarian

    APP
    Scilico
    ≤ 4.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFXXE
CWE
Referencje

Powiązane podatności

CVE-2018-1000141CRITICAL9.1PL ✓ten sam produkt

I, Librarian – nieprawidłowa kontrola dostępu do dyskusji projektowych

CVE-2018-1000138CRITICAL9.1PL ✓ten sam produkt

SSRF w I, Librarian — nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2017-1000237CRITICAL9.8PL ✓ten sam produkt

SSRF w I, Librarian umożliwiający reset hasła dowolnego użytkownika

CVE-2017-1000235CRITICAL9.8PL ✓ten sam produkt

OS Command Injection w I, Librarian — pełne przejęcie serwera WWW

CVE-2024-40500HIGH8.6ten sam produkt

Cross Site Scripting vulnerability in Martin Kucej i-librarian v.5.11.0 and before allows a local attacker to ...