CRITICAL✓ PATCH🇬🇧 English

CVE-2018-1285

XXE w Apache log4net — atak przez zewnętrzne encje XML

CVSS 9.8v3.1pub. 2020-05-11upd. 2024-11-21

Apache log4net w wersjach przed 2.0.10 nie wyłącza obsługi zewnętrznych encji XML (XXE) podczas parsowania plików konfiguracyjnych. Umożliwia to atakującemu przeprowadzenie ataków XXE w aplikacjach, które akceptują kontrolowane przez niego pliki konfiguracyjne log4net.

Pokaż oryginał (EN)

Apache log4net versions before 2.0.10 do not disable XML external entities when parsing log4net configuration files. This allows for XXE-based attacks in applications that accept attacker-controlled log4net configuration files.

🤖 Analiza AI
Jak działa

Biblioteka log4net, przetwarzając pliki konfiguracyjne w formacie XML, nie blokuje rozwiązywania zewnętrznych encji XML (XML External Entities). Atakujący może dostarczyć spreparowany plik konfiguracyjny zawierający odwołania do zewnętrznych zasobów, takich jak lokalne pliki systemowe lub zdalne serwery. Parser XML przetwarza te odwołania i może ujawnić zawartość plików systemowych lub nawiązać połączenia wychodzące do serwerów kontrolowanych przez atakującego.

Skutki

Atakujący może odczytać dowolne pliki z systemu plików serwera, uzyskać dostęp do wrażliwych danych konfiguracyjnych lub wymusić nawiązanie połączenia sieciowego przez serwer (SSRF), co może prowadzić do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Apache log4net do wersji 2.0.10 lub nowszej, w której wyłączono obsługę zewnętrznych encji XML podczas parsowania plików konfiguracyjnych. Dla produktów Oracle i Fedora należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Apache log4net w wersjach przed 2.0.10, a także Oracle Application Testing Suite oraz wybrane wersje Fedora Project Fedora korzystające z podatnej wersji biblioteki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Log4net

    APP
    Apache
    < 2.0.10
  • Fedora Project Fedora

    OS
    Fedoraproject
    303132
  • Netapp Manageability Software Development Kit

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapcenter

    APP
    Netapp
    wszystkie wersje
  • Oracle Application Testing Suite

    APP
    Oracle
    13.3.0.1
  • Oracle Hospitality Opera 5

    APP
    Oracle
    5.55.6
  • Oracle Hospitality Simphony

    APP
    Oracle
    18.2.7.219.1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape