Podatność typu XML External Entity Injection (XXE) w modułach spring-integration-xml oraz spring-integration-ws frameworku Spring Integration umożliwia atakującemu przetwarzanie złośliwych danych XML przez serwer. Ze względu na ocenę CVSS 9.8 i brak wymagania uwierzytelnienia, podatność stanowi poważne zagrożenie dla systemów przetwarzających dane XML z niezaufanych źródeł.
▸ Pokaż oryginał (EN)
Spring Integration (spring-integration-xml and spring-integration-ws modules), versions 4.3.18, 5.0.10, 5.1.1, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.
Atakujący wysyła do podatnej aplikacji specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji (External Entities). Parser XML w modułach spring-integration-xml lub spring-integration-ws przetwarza te odwołania bez odpowiednich zabezpieczeń, co może skutkować odczytem plików lokalnych, inicjowaniem połączeń sieciowych (SSRF) lub innymi operacjami w kontekście serwera. Podatność jest możliwa do wykorzystania zdalnie, bez uwierzytelnienia i bez interakcji po stronie użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemowych oraz danych aplikacji, a także wywołać efekt SSRF umożliwiający eksplorację wewnętrznej infrastruktury sieciowej. W skrajnych przypadkach możliwe jest naruszenie poufności, integralności i dostępności systemu.
Należy zaktualizować Spring Integration do wersji wyższych niż 4.3.18, 5.0.10 lub 5.1.1, w których wprowadzono poprawkę wyłączającą przetwarzanie zewnętrznych encji XML. Szczegółowe informacje o dostępnych patchach dostępne są pod adresem https://pivotal.io/security/cve-2019-3772. Użytkownicy Oracle Retail Customer Management and Segmentation Foundation powinni zapoznać się z biuletynem Oracle CPU April 2019.
Spring Integration (moduły spring-integration-xml oraz spring-integration-ws) w wersjach 4.3.18, 5.0.10, 5.1.1 oraz starszych, niewspieranych wersjach. Podatność dotyczy również produktów Oracle Retail Customer Management and Segmentation Foundation korzystających z tych modułów.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOracle Retail Customer Management And Segmentation Foundation
APPOracle16.017.018.0VMware Spring Integration
APPVmware≤ 4.3.185.0.0 – 5.0.105.1.0 – 5.1.1
Powiązane podatności
Spring4Shell — RCE przez data binding w Spring MVC/WebFlux na JDK 9+
RCE przez deserializację Kryo w Spring Integration Framework
XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML
Krytyczna podatność w Oracle Retail Customer Management – przejęcie systemu
Niebezpieczna deserializacja w FasterXML jackson-databind (Polymorphic Typing)