Sleuthkit Autopsy w wersji 4.9.0 i wcześniejszych zawiera podatność XML External Entity (XXE) w parserze pliku CaseMetadata. Umożliwia ona atakującemu ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataku SSRF — bez wymagania jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
autopsy version <= 4.9.0 contains a XML External Entity (XXE) vulnerability in CaseMetadata XML Parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via Specially crafted CaseMetadata.
Podatność wynika z nieprawidłowej konfiguracji parsera XML obsługującego plik CaseMetadata — parser przetwarza zewnętrzne encje XML (XXE, CWE-611) bez ich blokowania. Atakujący dostarcza specjalnie spreparowany plik CaseMetadata zawierający złośliwe deklaracje encji XML. Podczas parsowania aplikacja może odczytywać lokalne pliki systemowe, inicjować połączenia do zewnętrznych hostów (SSRF) lub wykonywać skanowanie portów, a w skrajnych przypadkach doprowadzić do wyczerpania zasobów (DoS).
Atakujący może uzyskać dostęp do poufnych danych z systemu plików ofiary, przeprowadzić atak SSRF umożliwiający rozpoznanie sieci wewnętrznej lub skanowanie portów, a także spowodować odmowę usługi aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (patrz: https://github.com/sleuthkit/autopsy/issues/4236). Dodatkowo zaleca się unikanie otwierania plików CaseMetadata pochodzących z niezaufanych źródeł do czasu wdrożenia poprawki.
Sleuthkit Autopsy w wersji 4.9.0 oraz wszystkich wcześniejszych wersjach.
Szczegółowy opis techniczny podatności opublikowano 28 października 2018 roku pod adresem https://0dd.zone/2018/10/28/autopsy-XXE/. Podatność otrzymała maksymalny wynik CVSS 10.0, co odzwierciedla brak wymagań dotyczących uwierzytelnienia i pełny zakres możliwych skutków.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HSleuthkit Autopsy
APPSleuthkit≤ 4.9.0
Powiązane podatności
Stack buffer overflow w The Sleuth Kit – parsowanie znaczników czasu YAFFS
Heap-based buffer over-read w The Sleuth Kit przy analizie NTFS
Out-of-bounds read w The Sleuth Kit przy parsowaniu obrazów ISO 9660
Off-by-one overwrite w The Sleuth Kit (TSK) — błędna tablica skrótów
The Sleuth Kit through 4.14.0 contains a path traversal vulnerability in tsk_recover that allows an attacker t...