KeePassDX w wersji do 2.5.0.0beta17 zawiera podatność XML External Entity (XXE) w parserze plików kdbx. Umożliwia ona zdalnemu atakującemu ujawnienie poufnych danych, przeprowadzenie ataku SSRF, skanowanie portów oraz wywołanie odmowy usługi (DoS).
▸ Pokaż oryginał (EN)
KeePassDX version <= 2.5.0.0beta17 contains a XML External Entity (XXE) vulnerability in kdbx file parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning.
Podatność wynika z niebezpiecznej konfiguracji parsera XML używanego do odczytu plików bazy haseł w formacie kdbx — parser przetwarza zewnętrzne encje XML (XXE) bez ich blokowania. Atakujący może spreparować złośliwy plik kdbx zawierający odwołania do zewnętrznych encji XML, a następnie nakłonić ofiarę do jego otwarcia w aplikacji KeePassDX. Po otwarciu takiego pliku parser rozwiązuje zdefiniowane encje, co może skutkować odczytem lokalnych plików systemu, wykonywaniem żądań sieciowych (SSRF) lub przeciążeniem zasobów aplikacji (DoS).
Atakujący może uzyskać dostęp do poufnych danych przechowywanych na urządzeniu ofiary, wykonywać żądania do wewnętrznych zasobów sieciowych (SSRF), przeprowadzać skanowanie portów w sieci lokalnej ofiary oraz doprowadzić do odmowy usługi (DoS) aplikacji.
Należy zaktualizować aplikację KeePassDX do wersji nowszej niż 2.5.0.0beta17. Patche dostępne są w repozytorium producenta zgodnie z referencjami. Nie należy otwierać plików kdbx pochodzących z niezaufanych źródeł.
KeePassDX w wersji <= 2.5.0.0beta17
Podatność została publicznie ujawniona i opisana pod adresem https://0dd.zone/2018/10/28/KeePassDX-XXE/. Problem zgłoszony również w repozytorium projektu na GitHub (issue #200).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HKeepassdx Keepass Dx
APPKeepassdx2.5.0.0