CRITICAL🇬🇧 English

CVE-2018-1000820

XXE w Neo4j APOC Procedures — ujawnienie danych, SSRF, DoS

CVSS 10.0v3.0pub. 2018-12-20upd. 2024-11-21

Biblioteka neo4j-apoc-procedures zawiera podatność typu XML External Entity (XXE) w parserze XML, umożliwiającą atakującemu zdalne ujawnienie poufnych danych, wykonanie SSRF, skanowanie portów oraz wywołanie odmowy usługi. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytyczną.

Pokaż oryginał (EN)

neo4j-contrib neo4j-apoc-procedures version before commit 45bc09c contains a XML External Entity (XXE) vulnerability in XML Parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This vulnerability appears to have been fixed in after commit 45bc09c.

🤖 Analiza AI
Jak działa

Parser XML użyty w bibliotece APOC Procedures nie wyłącza obsługi zewnętrznych encji XML (XML External Entities). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych zasobów lub plików systemowych. W wyniku przetworzenia takiego dokumentu serwer może ujawnić lokalne pliki, nawiązywać połączenia do wewnętrznych usług sieciowych (SSRF) lub zostać przeciążony, co prowadzi do odmowy usługi (DoS).

Skutki

Atakujący bez uwierzytelnienia może uzyskać dostęp do poufnych danych systemowych, przeprowadzić SSRF w celu penetracji wewnętrznej sieci, skanować porty infrastruktury serwera oraz doprowadzić do odmowy usługi.

Mitygacja

Należy zaktualizować bibliotekę neo4j-apoc-procedures do wersji zawierającej commit 45bc09c lub nowszej. Szczegóły dostępne w referencjach producenta na GitHub (issues/931). Jako dodatkowe zabezpieczenie zaleca się ograniczenie dostępu sieciowego do instancji Neo4j za pomocą firewall.

Kogo dotyczy

neo4j-contrib neo4j-apoc-procedures we wszystkich wersjach przed commitem 45bc09c

Uwagi

Podatność została opisana publicznie w poście badacza pod adresem https://0dd.zone/2018/10/27/neo4f-apoc-procedures-XXE/ opublikowanym 27 października 2018 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Neo4j Awesome Procedures On Cyper

    APP
    Neo4J
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDoSXXE
CWE
Referencje

Powiązane podatności

CVE-2022-23532HIGH7.1ten sam produkt

APOC (Awesome Procedures on Cypher) is an add-on library for Neo4j that provides hundreds of procedures and fu...

CVE-2023-23926MEDIUM5.9ten sam produkt

APOC (Awesome Procedures on Cypher) is an add-on library for Neo4j. An XML External Entity (XXE) vulnerability...

CVE-2021-42767CRITICAL9.1PL ✓ten sam vendor

Path traversal w pluginach APOC dla Neo4J Graph Database

CVE-2021-34371CRITICAL9.8PL ✓ten sam vendor

RCE przez deserializację RMI w Neo4j (shell server)

CVE-2018-18389CRITICAL9.8PL ✓ten sam vendor

Neo4j Enterprise: ominięcie uwierzytelnienia LDAP via STARTTLS (Auth Bypass)