CRITICAL🇬🇧 English

CVE-2018-1000616

XXE w kontrolerze ONOS — zdalne odczytanie plików i wykonanie żądań SSRF

CVSS 9.8v3.0pub. 2018-07-09upd. 2024-11-21

Kontroler ONOS w wersji 1.13.1 i wcześniejszych zawiera podatność XML External Entity (XXE) w komponencie XmlConfigParser. Atakujący zdalnie, bez uwierzytelnienia, może przejąć kontrolę nad systemem, odczytać pliki lokalne lub przeprowadzić ataki SSRF.

Pokaż oryginał (EN)

ONOS ONOS controller version 1.13.1 and earlier contains a XML External Entity (XXE) vulnerability in onos\drivers\utilities\src\main\java\org\onosproject\drivers\utilities\XmlConfigParser.java loadxml() that can result in An adversary can remotely launch XXE attacks on ONOS controller via an OpenConfig Terminal Device.. This attack appear to be exploitable via network connectivity.

🤖 Analiza AI
Jak działa

Podatność znajduje się w metodzie loadxml() pliku XmlConfigParser.java odpowiedzialnej za parsowanie dokumentów XML. Parser nie wyłącza obsługi zewnętrznych encji XML (XXE), co pozwala atakującemu na przemycenie złośliwie spreparowanego dokumentu XML. Exploit jest dostarczany poprzez interfejs OpenConfig Terminal Device dostępny sieciowo, bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może zdalnie odczytać dowolne pliki z systemu plików kontrolera, wykonać zapytania do wewnętrznych zasobów sieciowych (SSRF) oraz potencjalnie doprowadzić do naruszenia poufności, integralności i dostępności systemu ONOS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w repozytorium projektu pod adresem: https://gerrit.onosproject.org/#/c/18894/. Zaleca się pilną aktualizację kontrolera ONOS do wersji zawierającej tę poprawkę oraz ograniczenie dostępu sieciowego do interfejsu OpenConfig Terminal Device za pomocą reguł firewall.

Kogo dotyczy

ONOS (Open Network Operating System) w wersji 1.13.1 i wcześniejszych — projekt Onosproject.

Uwagi

Szczegółowy opis techniki ataku wraz z dowodem koncepcji (PoC) został opublikowany przez badacza w dokumencie dostępnym pod adresem http://gms.cl0udz.com/Openconfig_xxe.pdf.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Onosproject Onos

    APP
    Onosproject
    ≤ 1.13.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2019-13624CRITICAL9.8PL ✓ten sam produkt

Command injection w ONOS 1.15.0 poprzez znaki backquote w YangWebResource

CVE-2018-1000614CRITICAL9.8PL ✓ten sam produkt

XXE w ONOS Controller umożliwia zdalny atak bez uwierzytelnienia

CVE-2017-1000081CRITICAL9.8PL ✓ten sam produkt

RCE poprzez nieuwierzytelniony upload aplikacji w ONOS 1.9.0

CVE-2018-1000615HIGH7.5ten sam produkt

ONOS ONOS Controller version 1.13.1 and earlier contains a Denial of Service (Service crash) vulnerability in ...

CVE-2017-13763HIGH7.5ten sam produkt

ONOS versions 1.8.0, 1.9.0, and 1.10.0 do not restrict the amount of memory allocated. The Netty payload size ...