CRITICAL🇬🇧 English

CVE-2018-1000823

XXE w eXist-db — ujawnienie danych, SSRF i DoS przez parser XML

CVSS 10.0v3.1pub. 2018-12-20upd. 2024-11-21

eXist-db w wersjach do 5.0.0-RC4 włącznie zawiera podatność typu XML External Entity (XXE) w parserze XML serwera REST. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne ujawnienie poufnych danych, przeprowadzenie ataków SSRF oraz wywołanie odmowy usługi.

Pokaż oryginał (EN)

exist version <= 5.0.0-RC4 contains a XML External Entity (XXE) vulnerability in XML Parser for REST Server that can result in Disclosure of confidential data, denial of service, SSRF, port scanning.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniego zabezpieczenia parsera XML obsługującego żądania REST przed przetwarzaniem zewnętrznych encji XML (XXE). Atakujący może przesłać spreparowany dokument XML zawierający odwołania do zewnętrznych zasobów, które parser rozwiązuje automatycznie. Pozwala to na odczyt plików lokalnych serwera, wykonywanie żądań do wewnętrznych usług sieciowych (SSRF) oraz skanowanie portów w sieci wewnętrznej. W określonych warunkach możliwe jest również doprowadzenie do odmowy usługi (DoS).

Skutki

Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze, wykonywać żądania do wewnętrznych zasobów sieciowych (SSRF), przeprowadzać skanowanie portów sieci wewnętrznej oraz powodować odmowę usługi.

Mitygacja

Należy zaktualizować eXist-db do wersji wyższej niż 5.0.0-RC4. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście tymczasowe zaleca się ograniczenie dostępu sieciowego do serwera REST eXist-db wyłącznie do zaufanych hostów.

Kogo dotyczy

eXist-db (Exist-Db Exist) w wersjach do 5.0.0-RC4 włącznie

Uwagi

Podatność została opisana i opublikowana przez badacza na blogu 0dd.zone w dniu 27 października 2018 r. Zgłoszenie producenta dostępne jest w repozytorium GitHub eXist-db jako issue #2180.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Exist Db Exist

    APP
    Exist-Db
    5.0.0< 5.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDoSXXE
CWE
Referencje