Pivotal Software Spring Batch w wersjach 3.0.9, 4.0.1, 4.1.0 oraz starszych jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML z niezaufanych źródeł. Podatność ma ocenę CVSS 9.8 (CRITICAL) i umożliwia atakującemu zdalne działanie bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Spring Batch versions 3.0.9, 4.0.1, 4.1.0, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.
Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (CWE-611) przez parser XML wbudowany w Spring Batch. Atakujący może dostarczyć do aplikacji specjalnie spreparowany dokument XML zawierający definicje zewnętrznych encji (XXE payload). Parser, nie mając wyłączonej obsługi zewnętrznych encji, przetwarza takie odwołania, co może prowadzić do ujawnienia plików lokalnych systemu, nawiązywania połączeń do wewnętrznych zasobów sieciowych (SSRF) lub wykonania innych nieautoryzowanych operacji.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemowych i konfiguracyjnych serwera, naruszyć integralność i dostępność systemu, a także potencjalnie przeprowadzić ataki SSRF na zasoby wewnętrznej sieci. Podatność zapewnia pełny kompromis w zakresie poufności, integralności i dostępności (C:H/I:H/A:H).
Należy zaktualizować Spring Batch do wersji wyższych niż podatne (3.0.9, 4.0.1, 4.1.0). Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wyłączenie obsługi zewnętrznych encji XML w parserach wszędzie tam, gdzie dane XML pochodzą z niezaufanych źródeł.
Pivotal Software Spring Batch w wersjach 3.0.9, 4.0.1, 4.1.0 oraz starszych niewspieranych wersjach, przetwarzających dane XML z niezaufanych źródeł.
Podatność dotyczy wyłącznie scenariuszy, w których aplikacja oparta na Spring Batch odbiera i przetwarza dane XML z niezaufanych, zewnętrznych źródeł. Systemy nieprzyjmujące zewnętrznych danych XML są narażone w mniejszym stopniu.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPivotal Software Spring Batch
APPPivotal Software4.1.0≤ 3.0.94.0.0 – 4.0.1
Powiązane podatności
When configured to enable default typing, Jackson contained a deserialization vulnerability that could lead to...
RCE w Spring Data Commons — podatność property bindera
Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika
Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP
XXE Injection w Spring Web Services — zdalne przetwarzanie danych XML