Codelibs Fess przed commitem faa265b zawiera podatność XML External Entity (XXE) w parserze plików GSA XML. Luka posiada ocenę CVSS 10.0 i umożliwia atakującemu zdalne ujawnienie poufnych danych, przeprowadzenie SSRF, skanowania portów oraz ataku DoS.
▸ Pokaż oryginał (EN)
codelibs fess version before commit faa265b contains a XML External Entity (XXE) vulnerability in GSA XML file parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via specially crafted GSA XML files. This vulnerability appears to have been fixed in after commit faa265b.
Atakujący dostarcza specjalnie spreparowany plik GSA XML zawierający odwołania do zewnętrznych encji XML (External Entity). Parser XML w aplikacji Fess przetwarza te encje bez odpowiedniej walidacji, co pozwala na odczyt lokalnych zasobów serwera, inicjowanie połączeń do wewnętrznych usług (SSRF) lub przeciążenie systemu (DoS). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze, przeprowadzić SSRF w celu skanowania wewnętrznej infrastruktury sieciowej oraz doprowadzić do odmowy usługi (DoS).
Należy zaktualizować Codelibs Fess do wersji zawierającej commit faa265b lub nowszej. Szczegóły dostępne w referencjach producenta: https://github.com/codelibs/fess/issues/1851
Codelibs Fess we wszystkich wersjach przed commitem faa265b
Szczegółowy opis techniczny podatności wraz z przykładem eksploitacji został opublikowany pod adresem https://0dd.zone/2018/10/27/fess-XXE/
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCodelibs Fess
APPCodelibs< 12.2.3