Apache PDFBox w wersji 2.0.14 nie inicjalizuje prawidłowo parsera XML, co umożliwia przeprowadzenie ataku XML External Entity (XXE) za pomocą spreparowanego pliku XFDF. Podatność jest krytyczna, ponieważ może prowadzić do ujawnienia danych, zapisu plików lub wykonania żądań po stronie serwera bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Apache PDFBox 2.0.14 does not properly initialize the XML parser, which allows context-dependent attackers to conduct XML External Entity (XXE) attacks via a crafted XFDF.
Atakujący dostarcza specjalnie spreparowany plik XFDF (XML Forms Data Format) przetwarzany przez Apache PDFBox. Ponieważ parser XML nie jest odpowiednio skonfigurowany (brak wyłączenia obsługi zewnętrznych encji), przetwarza on złośliwe deklaracje DTD zawierające odwołania do zewnętrznych zasobów. Umożliwia to odczyt plików lokalnych z systemu plików serwera lub inicjowanie połączeń sieciowych do wewnętrznych zasobów (SSRF). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać dostęp do poufnych plików na serwerze, przeprowadzić atak SSRF w celu skanowania sieci wewnętrznej oraz potencjalnie doprowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować Apache PDFBox do wersji wyższej niż 2.0.14 oraz zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się skonfigurowanie parserów XML tak, aby globalnie wyłączały obsługę zewnętrznych encji XML (ustawienie FEATURE_SECURE_PROCESSING lub disallowDoctypeDecl).
Apache PDFBox 2.0.14; podatność dotyczy również środowisk korzystających z Apache James oraz dystrybucji Fedora zawierających podatną wersję biblioteki
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache James
APPApache3.3.03.4.0Apache Pdfbox
APPApache2.0.14Fedora Project Fedora
OSFedoraproject2930Oracle Banking Corporate Lending Process Management
APPOracle14.214.314.5Oracle Banking Credit Facilities Process Management
APPOracle14.214.314.5Oracle Banking Supply Chain Finance
APPOracle14.214.314.5Oracle Banking Trade Finance Process Management
APPOracle14.214.314.5Oracle Banking Virtual Account Management
APPOracle14.214.3.014.5Oracle Communications Messaging Server
APPOracle8.1Oracle Communications Session Report Manager
APPOracle8.0.0.0 – 8.2.4.0Oracle Hyperion Financial Reporting
APPOracle11.1.2.411.2.6.0Oracle Peoplesoft Enterprise Peopletools
APPOracle8.588.59Oracle Retail Xstore Point Of Service
APPOracle16.0.617.018.0.3Oracle Webcenter Sites
APPOracle12.2.1.3.012.2.1.4.0
Powiązane podatności
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox