XR3Player w wersji V3.124 i wcześniejszych zawiera podatność XML External Entity (XXE) w komponencie parsującym pliki playlist. Luka otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla użytkowników aplikacji.
▸ Pokaż oryginał (EN)
XR3Player version <= V3.124 contains a XML External Entity (XXE) vulnerability in Playlist parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning.
Parser playlist w XR3Player przetwarza pliki XML bez odpowiedniego ograniczenia obsługi zewnętrznych encji XML (XXE). Atakujący może dostarczyć spreparowany plik playlisty zawierający złośliwe deklaracje encji XML odwołujące się do zewnętrznych zasobów. W ten sposób aplikacja może zostać nakłoniona do ujawnienia lokalnych plików systemowych, nawiązania połączeń z wewnętrznymi lub zewnętrznymi zasobami sieciowymi (SSRF) albo do przetwarzania danych prowadzącego do wyczerpania zasobów (DoS).
Atakujący może uzyskać dostęp do poufnych danych z systemu ofiary, wykonać skanowanie portów wewnętrznej sieci za pośrednictwem mechanizmu SSRF oraz doprowadzić do odmowy dostępu do usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację XR3Player do wersji wyższej niż V3.124 oraz unikanie otwierania playlist pochodzących z niezaufanych źródeł.
XR3Player w wersji V3.124 oraz wszystkich wcześniejszych wersjach projektu Xr3Player Project.
Podatność została publicznie udokumentowana wraz z opisem technicznym pod adresem https://0dd.zone/2018/10/28/xr3player-XXE/ oraz zgłoszona w repozytorium projektu na GitHub (issue #9).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HXr3player Project Xr3player
APPXr3Player Project≤ 3.124