JabRef w wersji 4.3.1 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w parserze XML modułu MsBibImporter. Luka umożliwia ujawnienie poufnych danych, wywołanie ataku denial of service (DoS), server side request forgery (SSRF) oraz skanowanie portów.
▸ Pokaż oryginał (EN)
JabRef version <=4.3.1 contains a XML External Entity (XXE) vulnerability in MsBibImporter XML Parser that can result in disclosure of confidential data, denial of service, server side request forgery, port scanning. This attack appear to be exploitable via Specially crafted MsBib file. This vulnerability appears to have been fixed in after commit 89f855d.
Atakujący dostarcza ofierze specjalnie spreparowany plik w formacie MsBib, który po zaimportowaniu przez JabRef jest przetwarzany przez podatny parser XML. Parser nie blokuje przetwarzania zewnętrznych encji XML (XXE), co pozwala osadzonemu w pliku odwołaniu do zewnętrznego zasobu na odczyt lokalnych plików systemowych lub nawiązanie połączeń sieciowych w imieniu maszyny ofiary. Podatność jest możliwa do wykorzystania bez uwierzytelnienia i bez interakcji użytkownika poza otwarciem pliku.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych z systemu plików lub sieci wewnętrznej, przeprowadzić atak SSRF lub skanowanie portów, a także spowodować odmowę usługi (DoS) aplikacji.
Należy zaktualizować JabRef do wersji zawierającej poprawkę wprowadzoną po commicie 89f855d w repozytorium GitHub projektu. Zaleca się unikanie importowania plików MsBib pochodzących z niezaufanych źródeł do czasu zastosowania patcha.
JabRef w wersji 4.3.1 i starszych
Szczegółowy opis techniczny podatności dostępny jest pod adresem https://0dd.zone/2018/08/08/JabRef-XXE/. Poprawka została wprowadzona w commicie 89f855d w repozytorium JabRef na GitHub.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HJabref
APPJabref≤ 4.3.1