CRITICAL🇬🇧 English

CVE-2018-1000837

XXE w Obeo UML Designer — ujawnienie danych, SSRF i DoS

CVSS 10.0v3.1pub. 2018-12-20upd. 2024-11-21

Obeo UML Designer w wersji 8.0.0 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w parserze XML obsługującym pliki wtyczek. Umożliwia ona zdalnemu atakującemu ujawnienie poufnych danych, wywołanie DoS, przeprowadzenie ataku SSRF oraz skanowanie portów.

Pokaż oryginał (EN)

UML Designer version <= 8.0.0 contains a XML External Entity (XXE) vulnerability in XML parser for plugins that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via malicious plugins.xml file.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej konfiguracji parsera XML, który przetwarza zewnętrzne encje XML (CWE-611) bez odpowiednich ograniczeń. Atakujący dostarcza złośliwy plik plugins.xml zawierający odwołania do zewnętrznych encji XML. Parser wykonuje te odwołania, co może skutkować odczytem lokalnych plików systemowych, nawiązywaniem połączeń sieciowych do wewnętrznych zasobów (SSRF) lub przeciążeniem systemu (DoS).

Skutki

Atakujący może uzyskać dostęp do poufnych danych z systemu ofiary, przeprowadzić atak SSRF pozwalający na dostęp do wewnętrznej infrastruktury sieciowej, wykonać skanowanie portów lub spowodować odmowę usługi (DoS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również unikanie ładowania niezaufanych plików plugins.xml oraz weryfikację ich źródła przed użyciem.

Kogo dotyczy

Obeo UML Designer w wersji 8.0.0 oraz wszystkich wcześniejszych wersjach.

Uwagi

Szczegółowy opis techniczny podatności wraz z dowodem skuteczności (proof of concept) został opublikowany pod adresem https://0dd.zone/2018/10/28/uml-designer-XXE/.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Obeo Uml Designer

    APP
    Obeo
    ≤ 8.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDoSXXE
CWE
Referencje