CRITICAL🇬🇧 English

CVE-2018-1000644

XXE w Eclipse RDF4J — ujawnienie danych, DoS, SSRF

CVSS 10.0v3.0pub. 2018-08-20upd. 2024-11-21

Eclipse RDF4J w wersjach poniżej 2.4.0 Milestone 2 zawiera krytyczną podatność typu XML External Entity (XXE) w parserze plików RDF. Umożliwia ona atakującemu zdalne ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataku SSRF.

Pokaż oryginał (EN)

Eclipse RDF4j version < 2.4.0 Milestone 2 contains a XML External Entity (XXE) vulnerability in RDF4j XML parser parsing RDF files that can result in the disclosure of confidential data, denial of service, server side request forgery, port scanning. This attack appear to be exploitable via Specially crafted RDF file.

🤖 Analiza AI
Jak działa

Parser XML wbudowany w Eclipse RDF4J nie blokuje poprawnie przetwarzania zewnętrznych encji XML (XXE). Atakujący dostarcza specjalnie spreparowany plik RDF zawierający odwołania do zewnętrznych encji XML. Podczas parsowania takiego pliku serwer rozwiązuje te encje, co może skutkować odczytem lokalnych plików systemowych, nawiązaniem połączeń do wewnętrznych zasobów sieciowych lub przeciążeniem serwera.

Skutki

Atakujący może ujawnić poufne dane z serwera (np. pliki konfiguracyjne), przeprowadzić atak SSRF umożliwiający skanowanie portów i dostęp do wewnętrznej sieci, a także doprowadzić do odmowy usługi (DoS).

Mitygacja

Należy zaktualizować Eclipse RDF4J do wersji 2.4.0 Milestone 2 lub nowszej, w której podatność została usunięta. Szczegóły dostępne w referencjach producenta (https://github.com/eclipse/rdf4j/issues/1056).

Kogo dotyczy

Eclipse RDF4J w wersjach poniżej 2.4.0 Milestone 2

Uwagi

Podatność została publicznie opisana wraz z technicznym write-up na stronie 0dd.zone (https://0dd.zone/2018/08/05/rdf4j-XXE/), co wskazuje na dostępność publicznej analizy mechanizmu ataku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Eclipse Rdf4j

    APP
    Eclipse
    2.4.0< 2.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSXXE
CWE
Referencje

Powiązane podatności

CVE-2018-20227HIGH7.5ten sam produkt

RDF4J 2.4.2 allows Directory Traversal via ../ in an entry in a ZIP archive.

CVE-2026-12605CRITICAL9.6PL ✓ten sam vendor

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVE-2026-60007CRITICAL9.1PL ✓ten sam vendor

Eclipse Milo: padding oracle w uwierzytelnianiu OPC-UA umożliwia odzyskanie hasła

CVE-2026-2586CRITICAL9.1PL ✓ten sam vendor

RCE w konsoli administracyjnej Eclipse GlassFish

CVE-2026-2587CRITICAL9.6PL ✓ten sam vendor

RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish