Podatność typu XXE (XML External Entity) w aplikacji Airsonic umożliwia nieuwierzytelnionemu atakującemu wykonanie złośliwego przetwarzania XML podczas parsowania danych. Ze względu na krytyczny wynik CVSS 9.8 i brak wymagań dotyczących uwierzytelnienia, stanowi poważne zagrożenie dla serwerów z tą aplikacją.
▸ Pokaż oryginał (EN)
XXE issue in Airsonic before 10.1.2 during parse.
Podatność klasy CWE-611 (Improper Restriction of XML External Entity Reference) polega na tym, że parser XML w Airsonic nie ogranicza odpowiednio przetwarzania zewnętrznych encji XML. Atakujący może dostarczyć specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych zasobów, co prowadzi do nieautoryzowanego odczytu plików lokalnych serwera lub inicjowania połączeń sieciowych z serwera ofiary. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemu operacyjnego i aplikacji (np. konfiguracji, haseł), a także potencjalnie przeprowadzić ataki SSRF lub doprowadzić do ujawnienia danych wewnętrznej infrastruktury sieciowej.
Należy zaktualizować Airsonic do wersji 10.1.2 lub nowszej (dostępna także wersja 10.2.1). Patche dostępne są w referencjach producenta: https://github.com/airsonic/airsonic/releases/tag/v10.2.1
Airsonic w wersjach przed 10.1.2 (projekt Airsonic Project)
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAirsonic Project Airsonic
APPAirsonic Project< 10.1.2