CRITICAL✓ PATCH🇬🇧 English

CVE-2019-3772

XXE Injection w Spring Integration (moduły XML i WS)

CVSS 9.8v3.0pub. 2019-01-18upd. 2024-11-21

Podatność typu XML External Entity Injection (XXE) w modułach spring-integration-xml oraz spring-integration-ws frameworku Spring Integration umożliwia atakującemu przetwarzanie złośliwych danych XML przez serwer. Ze względu na ocenę CVSS 9.8 i brak wymagania uwierzytelnienia, podatność stanowi poważne zagrożenie dla systemów przetwarzających dane XML z niezaufanych źródeł.

Pokaż oryginał (EN)

Spring Integration (spring-integration-xml and spring-integration-ws modules), versions 4.3.18, 5.0.10, 5.1.1, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.

🤖 Analiza AI
Jak działa

Atakujący wysyła do podatnej aplikacji specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (External Entities). Parser XML w modułach spring-integration-xml lub spring-integration-ws przetwarza te odwołania bez odpowiednich zabezpieczeń, co może skutkować odczytem plików lokalnych, inicjowaniem połączeń sieciowych (SSRF) lub innymi operacjami w kontekście serwera. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji po stronie użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemowych oraz danych aplikacji, a także wywołać efekt SSRF umożliwiający eksplorację wewnętrznej infrastruktury sieciowej. W skrajnych przypadkach możliwe jest naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Spring Integration do wersji wyższych niż 4.3.18, 5.0.10 lub 5.1.1, w których wprowadzono poprawkę wyłączającą przetwarzanie zewnętrznych encji XML. Szczegółowe informacje o dostępnych patchach dostępne są pod adresem https://pivotal.io/security/cve-2019-3772. Użytkownicy Oracle Retail Customer Management and Segmentation Foundation powinni zapoznać się z biuletynem Oracle CPU April 2019.

Kogo dotyczy

Spring Integration (moduły spring-integration-xml oraz spring-integration-ws) w wersjach 4.3.18, 5.0.10, 5.1.1 oraz starszych, niewspieranych wersjach. Podatność dotyczy również produktów Oracle Retail Customer Management and Segmentation Foundation korzystających z tych modułów.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oracle Retail Customer Management And Segmentation Foundation

    APP
    Oracle
    16.017.018.0
  • VMware Spring Integration

    APP
    Vmware
    ≤ 4.3.185.0.0 – 5.0.105.1.0 – 5.1.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2022-22965CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+

CVE-2020-5413CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację Kryo w Spring Integration Framework

CVE-2020-10683CRITICAL9.8PL ✓ten sam produkt

XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML

CVE-2020-2953CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Oracle Retail Customer Management – przejęcie systemu

CVE-2019-17267CRITICAL9.8PL ✓ten sam produkt

Niebezpieczna deserializacja w FasterXML jackson-databind (Polymorphic Typing)