Biblioteka neo4j-apoc-procedures zawiera podatność typu XML External Entity (XXE) w parserze XML, umożliwiającą atakującemu zdalne ujawnienie poufnych danych, wykonanie SSRF, skanowanie portów oraz wywołanie odmowy usługi. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytyczną.
▸ Pokaż oryginał (EN)
neo4j-contrib neo4j-apoc-procedures version before commit 45bc09c contains a XML External Entity (XXE) vulnerability in XML Parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This vulnerability appears to have been fixed in after commit 45bc09c.
Parser XML użyty w bibliotece APOC Procedures nie wyłącza obsługi zewnętrznych encji XML (XML External Entities). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych zasobów lub plików systemowych. W wyniku przetworzenia takiego dokumentu serwer może ujawnić lokalne pliki, nawiązywać połączenia do wewnętrznych usług sieciowych (SSRF) lub zostać przeciążony, co prowadzi do odmowy usługi (DoS).
Atakujący bez uwierzytelnienia może uzyskać dostęp do poufnych danych systemowych, przeprowadzić SSRF w celu penetracji wewnętrznej sieci, skanować porty infrastruktury serwera oraz doprowadzić do odmowy usługi.
Należy zaktualizować bibliotekę neo4j-apoc-procedures do wersji zawierającej commit 45bc09c lub nowszej. Szczegóły dostępne w referencjach producenta na GitHub (issues/931). Jako dodatkowe zabezpieczenie zaleca się ograniczenie dostępu sieciowego do instancji Neo4j za pomocą firewall.
neo4j-contrib neo4j-apoc-procedures we wszystkich wersjach przed commitem 45bc09c
Podatność została opisana publicznie w poście badacza pod adresem https://0dd.zone/2018/10/27/neo4f-apoc-procedures-XXE/ opublikowanym 27 października 2018 r.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNeo4j Awesome Procedures On Cyper
APPNeo4Jwszystkie wersje
Powiązane podatności
APOC (Awesome Procedures on Cypher) is an add-on library for Neo4j that provides hundreds of procedures and fu...
APOC (Awesome Procedures on Cypher) is an add-on library for Neo4j. An XML External Entity (XXE) vulnerability...
Path traversal w pluginach APOC dla Neo4J Graph Database
RCE przez deserializację RMI w Neo4j (shell server)
Neo4j Enterprise: ominięcie uwierzytelnienia LDAP via STARTTLS (Auth Bypass)