CRITICAL🇬🇧 English

CVE-2018-1000838

XXE w Autopsy — ujawnienie danych, SSRF i DoS przez plik CaseMetadata

CVSS 10.0v3.0pub. 2018-12-20upd. 2024-11-21

Sleuthkit Autopsy w wersji 4.9.0 i wcześniejszych zawiera podatność XML External Entity (XXE) w parserze pliku CaseMetadata. Umożliwia ona atakującemu ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataku SSRF — bez wymagania jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

autopsy version <= 4.9.0 contains a XML External Entity (XXE) vulnerability in CaseMetadata XML Parser that can result in Disclosure of confidential data, denial of service, SSRF, port scanning. This attack appear to be exploitable via Specially crafted CaseMetadata.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej konfiguracji parsera XML obsługującego plik CaseMetadata — parser przetwarza zewnętrzne encje XML (XXE, CWE-611) bez ich blokowania. Atakujący dostarcza specjalnie spreparowany plik CaseMetadata zawierający złośliwe deklaracje encji XML. Podczas parsowania aplikacja może odczytywać lokalne pliki systemowe, inicjować połączenia do zewnętrznych hostów (SSRF) lub wykonywać skanowanie portów, a w skrajnych przypadkach doprowadzić do wyczerpania zasobów (DoS).

Skutki

Atakujący może uzyskać dostęp do poufnych danych z systemu plików ofiary, przeprowadzić atak SSRF umożliwiający rozpoznanie sieci wewnętrznej lub skanowanie portów, a także spowodować odmowę usługi aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (patrz: https://github.com/sleuthkit/autopsy/issues/4236). Dodatkowo zaleca się unikanie otwierania plików CaseMetadata pochodzących z niezaufanych źródeł do czasu wdrożenia poprawki.

Kogo dotyczy

Sleuthkit Autopsy w wersji 4.9.0 oraz wszystkich wcześniejszych wersjach.

Uwagi

Szczegółowy opis techniczny podatności opublikowano 28 października 2018 roku pod adresem https://0dd.zone/2018/10/28/autopsy-XXE/. Podatność otrzymała maksymalny wynik CVSS 10.0, co odzwierciedla brak wymagań dotyczących uwierzytelnienia i pełny zakres możliwych skutków.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Sleuthkit Autopsy

    APP
    Sleuthkit
    ≤ 4.9.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDoSXXE
CWE
Referencje

Powiązane podatności

CVE-2020-10232CRITICAL9.8PL ✓ten sam vendor

Stack buffer overflow w The Sleuth Kit – parsowanie znaczników czasu YAFFS

CVE-2020-10233CRITICAL9.1PL ✓ten sam vendor

Heap-based buffer over-read w The Sleuth Kit przy analizie NTFS

CVE-2019-14531CRITICAL9.8PL ✓ten sam vendor

Out-of-bounds read w The Sleuth Kit przy parsowaniu obrazów ISO 9660

CVE-2019-14532CRITICAL9.8PL ✓ten sam vendor

Off-by-one overwrite w The Sleuth Kit (TSK) — błędna tablica skrótów

CVE-2026-40024HIGH8.4ten sam vendor

The Sleuth Kit through 4.14.0 contains a path traversal vulnerability in tsk_recover that allows an attacker t...