CRITICAL🇬🇧 English

CVE-2018-1000830

XXE w parserze playlist XR3Player umożliwia ujawnienie danych i SSRF

CVSS 10.0v3.0pub. 2018-12-20upd. 2024-11-21

XR3Player w wersji V3.124 i wcześniejszych zawiera podatność XML External Entity (XXE) w komponencie parsującym pliki playlist. Luka otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla użytkowników aplikacji.

Pokaż oryginał (EN)

XR3Player version <= V3.124 contains a XML External Entity (XXE) vulnerability in Playlist parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning.

🤖 Analiza AI
Jak działa

Parser playlist w XR3Player przetwarza pliki XML bez odpowiedniego ograniczenia obsługi zewnętrznych encji XML (XXE). Atakujący może dostarczyć spreparowany plik playlisty zawierający złośliwe deklaracje encji XML odwołujące się do zewnętrznych zasobów. W ten sposób aplikacja może zostać nakłoniona do ujawnienia lokalnych plików systemowych, nawiązania połączeń z wewnętrznymi lub zewnętrznymi zasobami sieciowymi (SSRF) albo do przetwarzania danych prowadzącego do wyczerpania zasobów (DoS).

Skutki

Atakujący może uzyskać dostęp do poufnych danych z systemu ofiary, wykonać skanowanie portów wewnętrznej sieci za pośrednictwem mechanizmu SSRF oraz doprowadzić do odmowy dostępu do usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację XR3Player do wersji wyższej niż V3.124 oraz unikanie otwierania playlist pochodzących z niezaufanych źródeł.

Kogo dotyczy

XR3Player w wersji V3.124 oraz wszystkich wcześniejszych wersjach projektu Xr3Player Project.

Uwagi

Podatność została publicznie udokumentowana wraz z opisem technicznym pod adresem https://0dd.zone/2018/10/28/xr3player-XXE/ oraz zgłoszona w repozytorium projektu na GitHub (issue #9).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Xr3player Project Xr3player

    APP
    Xr3Player Project
    ≤ 3.124
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDoSXXE
CWE
Referencje