Obeo UML Designer w wersji 8.0.0 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w parserze XML obsługującym pliki wtyczek. Umożliwia ona zdalnemu atakującemu ujawnienie poufnych danych, wywołanie DoS, przeprowadzenie ataku SSRF oraz skanowanie portów.
▸ Pokaż oryginał (EN)
UML Designer version <= 8.0.0 contains a XML External Entity (XXE) vulnerability in XML parser for plugins that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via malicious plugins.xml file.
Podatność wynika z nieprawidłowej konfiguracji parsera XML, który przetwarza zewnętrzne encje XML (CWE-611) bez odpowiednich ograniczeń. Atakujący dostarcza złośliwy plik plugins.xml zawierający odwołania do zewnętrznych encji XML. Parser wykonuje te odwołania, co może skutkować odczytem lokalnych plików systemowych, nawiązywaniem połączeń sieciowych do wewnętrznych zasobów (SSRF) lub przeciążeniem systemu (DoS).
Atakujący może uzyskać dostęp do poufnych danych z systemu ofiary, przeprowadzić atak SSRF pozwalający na dostęp do wewnętrznej infrastruktury sieciowej, wykonać skanowanie portów lub spowodować odmowę usługi (DoS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również unikanie ładowania niezaufanych plików plugins.xml oraz weryfikację ich źródła przed użyciem.
Obeo UML Designer w wersji 8.0.0 oraz wszystkich wcześniejszych wersjach.
Szczegółowy opis techniczny podatności wraz z dowodem skuteczności (proof of concept) został opublikowany pod adresem https://0dd.zone/2018/10/28/uml-designer-XXE/.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HObeo Uml Designer
APPObeo≤ 8.0.0