CRITICAL🇬🇧 English

CVE-2019-3774

XXE Injection w Pivotal Software Spring Batch — podatność krytyczna

CVSS 9.8v3.0pub. 2019-01-18upd. 2024-11-21

Pivotal Software Spring Batch w wersjach 3.0.9, 4.0.1, 4.1.0 oraz starszych jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML z niezaufanych źródeł. Podatność ma ocenę CVSS 9.8 (CRITICAL) i umożliwia atakującemu zdalne działanie bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Spring Batch versions 3.0.9, 4.0.1, 4.1.0, and older unsupported versions, were susceptible to XML External Entity Injection (XXE) when receiving XML data from untrusted sources.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (CWE-611) przez parser XML wbudowany w Spring Batch. Atakujący może dostarczyć do aplikacji specjalnie spreparowany dokument XML zawierający definicje zewnętrznych encji (XXE payload). Parser, nie mając wyłączonej obsługi zewnętrznych encji, przetwarza takie odwołania, co może prowadzić do ujawnienia plików lokalnych systemu, nawiązywania połączeń do wewnętrznych zasobów sieciowych (SSRF) lub wykonania innych nieautoryzowanych operacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików systemowych i konfiguracyjnych serwera, naruszyć integralność i dostępność systemu, a także potencjalnie przeprowadzić ataki SSRF na zasoby wewnętrznej sieci. Podatność zapewnia pełny kompromis w zakresie poufności, integralności i dostępności (C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Spring Batch do wersji wyższych niż podatne (3.0.9, 4.0.1, 4.1.0). Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wyłączenie obsługi zewnętrznych encji XML w parserach wszędzie tam, gdzie dane XML pochodzą z niezaufanych źródeł.

Kogo dotyczy

Pivotal Software Spring Batch w wersjach 3.0.9, 4.0.1, 4.1.0 oraz starszych niewspieranych wersjach, przetwarzających dane XML z niezaufanych źródeł.

Uwagi

Podatność dotyczy wyłącznie scenariuszy, w których aplikacja oparta na Spring Batch odbiera i przetwarza dane XML z niezaufanych, zewnętrznych źródeł. Systemy nieprzyjmujące zewnętrznych danych XML są narażone w mniejszym stopniu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pivotal Software Spring Batch

    APP
    Pivotal Software
    4.1.0≤ 3.0.94.0.0 – 4.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2020-5411HIGH8.1ten sam produkt

When configured to enable default typing, Jackson contained a deserialization vulnerability that could lead to...

CVE-2018-1273CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Spring Data Commons — podatność property bindera

CVE-2020-5415CRITICAL10.0PL ✓ten sam vendor

Concourse GitLab Auth: identity spoofing przez podszywanie się pod użytkownika

CVE-2019-3793CRITICAL9.8PL ✓ten sam vendor

Pivotal Apps Manager — przechwycenie danych uwierzytelniających przez niezaszyfrowane HTTP

CVE-2019-3773CRITICAL9.8PL ✓ten sam vendor

XXE Injection w Spring Web Services — zdalne przetwarzanie danych XML