eXist-db w wersjach do 5.0.0-RC4 włącznie zawiera podatność typu XML External Entity (XXE) w parserze XML serwera REST. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne ujawnienie poufnych danych, przeprowadzenie ataków SSRF oraz wywołanie odmowy usługi.
▸ Pokaż oryginał (EN)
exist version <= 5.0.0-RC4 contains a XML External Entity (XXE) vulnerability in XML Parser for REST Server that can result in Disclosure of confidential data, denial of service, SSRF, port scanning.
Podatność wynika z braku odpowiedniego zabezpieczenia parsera XML obsługującego żądania REST przed przetwarzaniem zewnętrznych encji XML (XXE). Atakujący może przesłać spreparowany dokument XML zawierający odwołania do zewnętrznych zasobów, które parser rozwiązuje automatycznie. Pozwala to na odczyt plików lokalnych serwera, wykonywanie żądań do wewnętrznych usług sieciowych (SSRF) oraz skanowanie portów w sieci wewnętrznej. W określonych warunkach możliwe jest również doprowadzenie do odmowy usługi (DoS).
Atakujący może uzyskać dostęp do poufnych danych przechowywanych na serwerze, wykonywać żądania do wewnętrznych zasobów sieciowych (SSRF), przeprowadzać skanowanie portów sieci wewnętrznej oraz powodować odmowę usługi.
Należy zaktualizować eXist-db do wersji wyższej niż 5.0.0-RC4. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście tymczasowe zaleca się ograniczenie dostępu sieciowego do serwera REST eXist-db wyłącznie do zaufanych hostów.
eXist-db (Exist-Db Exist) w wersjach do 5.0.0-RC4 włącznie
Podatność została opisana i opublikowana przez badacza na blogu 0dd.zone w dniu 27 października 2018 r. Zgłoszenie producenta dostępne jest w repozytorium GitHub eXist-db jako issue #2180.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HExist Db Exist
APPExist-Db5.0.0< 5.0.0