CRITICAL🇬🇧 English

CVE-2019-0228

Apache PDFBox — XXE poprzez nieprawidłową inicjalizację parsera XML (XFDF)

CVSS 9.8v3.1pub. 2019-04-17upd. 2024-11-21

Apache PDFBox w wersji 2.0.14 nie inicjalizuje prawidłowo parsera XML, co umożliwia przeprowadzenie ataku XML External Entity (XXE) za pomocą spreparowanego pliku XFDF. Podatność jest krytyczna, ponieważ może prowadzić do ujawnienia danych, zapisu plików lub wykonania żądań po stronie serwera bez uwierzytelnienia.

Pokaż oryginał (EN)

Apache PDFBox 2.0.14 does not properly initialize the XML parser, which allows context-dependent attackers to conduct XML External Entity (XXE) attacks via a crafted XFDF.

🤖 Analiza AI
Jak działa

Atakujący dostarcza specjalnie spreparowany plik XFDF (XML Forms Data Format) przetwarzany przez Apache PDFBox. Ponieważ parser XML nie jest odpowiednio skonfigurowany (brak wyłączenia obsługi zewnętrznych encji), przetwarza on złośliwe deklaracje DTD zawierające odwołania do zewnętrznych zasobów. Umożliwia to odczyt plików lokalnych z systemu plików serwera lub inicjowanie połączeń sieciowych do wewnętrznych zasobów (SSRF). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać dostęp do poufnych plików na serwerze, przeprowadzić atak SSRF w celu skanowania sieci wewnętrznej oraz potencjalnie doprowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Apache PDFBox do wersji wyższej niż 2.0.14 oraz zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się skonfigurowanie parserów XML tak, aby globalnie wyłączały obsługę zewnętrznych encji XML (ustawienie FEATURE_SECURE_PROCESSING lub disallowDoctypeDecl).

Kogo dotyczy

Apache PDFBox 2.0.14; podatność dotyczy również środowisk korzystających z Apache James oraz dystrybucji Fedora zawierających podatną wersję biblioteki

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache James

    APP
    Apache
    3.3.03.4.0
  • Apache Pdfbox

    APP
    Apache
    2.0.14
  • Fedora Project Fedora

    OS
    Fedoraproject
    2930
  • Oracle Banking Corporate Lending Process Management

    APP
    Oracle
    14.214.314.5
  • Oracle Banking Credit Facilities Process Management

    APP
    Oracle
    14.214.314.5
  • Oracle Banking Supply Chain Finance

    APP
    Oracle
    14.214.314.5
  • Oracle Banking Trade Finance Process Management

    APP
    Oracle
    14.214.314.5
  • Oracle Banking Virtual Account Management

    APP
    Oracle
    14.214.3.014.5
  • Oracle Communications Messaging Server

    APP
    Oracle
    8.1
  • Oracle Communications Session Report Manager

    APP
    Oracle
    8.0.0.0 – 8.2.4.0
  • Oracle Hyperion Financial Reporting

    APP
    Oracle
    11.1.2.411.2.6.0
  • Oracle Peoplesoft Enterprise Peopletools

    APP
    Oracle
    8.588.59
  • Oracle Retail Xstore Point Of Service

    APP
    Oracle
    16.0.617.018.0.3
  • Oracle Webcenter Sites

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2026-35273CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox