Stroom w wersjach poniżej 5.4.5 zawiera podatność XML External Entity (XXE) w parserze XML, umożliwiającą atakującemu zdalne wykonanie szeregu szkodliwych operacji bez żadnego uwierzytelnienia. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko, obejmujące pełną kompromitację poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Stroom version <5.4.5 contains a XML External Entity (XXE) vulnerability in XML Parser that can result in disclosure of confidential data, denial of service, server side request forgery, port scanning. This attack appear to be exploitable via Specially crafted XML file.
Atakujący przesyła specjalnie spreparowany plik XML zawierający odwołania do zewnętrznych encji (External Entities). Parser XML w aplikacji Stroom przetwarza te encje bez odpowiednich ograniczeń, co pozwala na odczyt dowolnych plików z serwera, wykonywanie zapytań do wewnętrznych zasobów sieciowych (SSRF) oraz przeciążenie serwera (DoS). Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika i jest osiągalna zdalnie przez sieć.
Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze, przeprowadzić atak SSRF umożliwiający skanowanie portów i dostęp do wewnętrznej infrastruktury sieciowej, a także doprowadzić do odmowy usługi (DoS) wobec podatnej instancji Stroom.
Należy zaktualizować Stroom do wersji 5.4.5 lub nowszej. Szczegóły dostępne w referencjach producenta: https://github.com/gchq/stroom/issues/813
Stroom (GCHQ) w wersjach poniżej 5.4.5
Publiczny opis techniczny podatności wraz z analizą dostępny jest pod adresem: https://0dd.zone/2018/08/08/stroom-XXE/
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HGchq Stroom
APPGchq< 5.4.5