CRITICAL🇬🇧 English

CVE-2018-1000831

XXE w K-9 Mail — ujawnienie danych, SSRF i DoS przez WebDAV

CVSS 10.0v3.0pub. 2018-12-20upd. 2024-11-21

K-9 Mail w wersji do v5.600 zawiera podatność XML External Entity (XXE) w parserze odpowiedzi WebDAV, umożliwiającą atakującemu ujawnienie poufnych danych, wykonanie SSRF, skanowanie portów lub wywołanie DoS. Podatność jest szczególnie groźna, ponieważ może być wykorzystana przez sieć bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

K9Mail version <= v5.600 contains a XML External Entity (XXE) vulnerability in WebDAV response parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via malicious WebDAV server or intercept the reponse of a valid WebDAV server.

🤖 Analiza AI
Jak działa

Parser WebDAV w K-9 Mail nieprawidłowo przetwarza zewnętrzne encje XML (XXE) zawarte w odpowiedziach serwera WebDAV. Atakujący może podstawić złośliwy serwer WebDAV lub przechwycić ruch do legalnego serwera (atak Man-in-the-Middle) i dostarczyć specjalnie spreparowaną odpowiedź XML zawierającą odwołania do zewnętrznych encji. Parser aplikacji przetwarza te encje, co prowadzi do niezamierzonego ujawnienia zasobów lokalnych lub nawiązywania połączeń do wewnętrznych hostów.

Skutki

Atakujący może uzyskać dostęp do poufnych danych z urządzenia lub sieci lokalnej, przeprowadzić SSRF (w tym skanowanie wewnętrznych portów) oraz spowodować odmowę usługi (DoS) dla aplikacji.

Mitygacja

Należy zaktualizować aplikację K-9 Mail do wersji nowszej niż v5.600. Szczegóły dotyczące patcha dostępne są w referencjach producenta (https://github.com/k9mail/k-9/issues/3681). Dodatkowo zaleca się unikanie korzystania z niezaufanych serwerów WebDAV oraz stosowanie szyfrowanego i uwierzytelnionego połączenia TLS w celu ograniczenia ryzyka ataków MitM.

Kogo dotyczy

K9Mail K-9 Mail w wersji <= v5.600

Uwagi

Podatność została publicznie opisana przez badacza na stronie 0dd.zone w dniu 28 października 2018 r. (https://0dd.zone/2018/10/28/k9mail-XXE-MitM/), co oznacza dostępność publicznego opisu technicznego ataku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • K9mail K 9 Mail

    APP
    K9Mail
    ≤ 5.600
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDoSXXE
CWE
Referencje