Apache log4net w wersjach przed 2.0.10 nie wyłącza obsługi zewnętrznych encji XML (XXE) podczas parsowania plików konfiguracyjnych. Umożliwia to atakującemu przeprowadzenie ataków XXE w aplikacjach, które akceptują kontrolowane przez niego pliki konfiguracyjne log4net.
▸ Pokaż oryginał (EN)
Apache log4net versions before 2.0.10 do not disable XML external entities when parsing log4net configuration files. This allows for XXE-based attacks in applications that accept attacker-controlled log4net configuration files.
Biblioteka log4net, przetwarzając pliki konfiguracyjne w formacie XML, nie blokuje rozwiązywania zewnętrznych encji XML (XML External Entities). Atakujący może dostarczyć spreparowany plik konfiguracyjny zawierający odwołania do zewnętrznych zasobów, takich jak lokalne pliki systemowe lub zdalne serwery. Parser XML przetwarza te odwołania i może ujawnić zawartość plików systemowych lub nawiązać połączenia wychodzące do serwerów kontrolowanych przez atakującego.
Atakujący może odczytać dowolne pliki z systemu plików serwera, uzyskać dostęp do wrażliwych danych konfiguracyjnych lub wymusić nawiązanie połączenia sieciowego przez serwer (SSRF), co może prowadzić do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Apache log4net do wersji 2.0.10 lub nowszej, w której wyłączono obsługę zewnętrznych encji XML podczas parsowania plików konfiguracyjnych. Dla produktów Oracle i Fedora należy zastosować patche dostępne u producenta zgodnie z referencjami.
Apache log4net w wersjach przed 2.0.10, a także Oracle Application Testing Suite oraz wybrane wersje Fedora Project Fedora korzystające z podatnej wersji biblioteki.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Log4net
APPApache< 2.0.10Fedora Project Fedora
OSFedoraproject303132Netapp Manageability Software Development Kit
APPNetappwszystkie wersjeNetapp Snapcenter
APPNetappwszystkie wersjeOracle Application Testing Suite
APPOracle13.3.0.1Oracle Hospitality Opera 5
APPOracle5.55.6Oracle Hospitality Simphony
APPOracle18.2.7.219.1.3
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape