CRITICAL✓ PATCH🇬🇧 English

CVE-2020-24590

WSO2 API Manager — podatność XML Entity Expansion (XEE) w Management Console

CVSS 9.1v3.1pub. 2020-08-21upd. 2024-11-21

WSO2 API Manager do wersji 3.1.0 oraz API Microgateway 2.2.0 są podatne na ataki typu XML Entity Expansion (XEE), znane również jako 'Billion Laughs'. Luka umożliwia nieuwierzytelnionemu atakującemu zdalnie wywołać wyczerpanie zasobów serwera lub uzyskać dostęp do chronionych danych.

Pokaż oryginał (EN)

The Management Console in WSO2 API Manager through 3.1.0 and API Microgateway 2.2.0 allows XML Entity Expansion attacks.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiednich ograniczeń przy przetwarzaniu encji XML przez Management Console (CWE-776 — Unrestricted Recursive Entity References in DTD). Atakujący może wysłać specjalnie spreparowany dokument XML zawierający rekurencyjnie zagnieżdżone encje, co powoduje wykładniczy wzrost zużycia pamięci i zasobów procesora podczas parsowania. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach dostępnych z sieci.

Skutki

Atakujący może doprowadzić do niedostępności usługi (DoS) poprzez wyczerpanie zasobów serwera oraz potencjalnie uzyskać nieautoryzowany dostęp do poufnych informacji przetwarzanych przez komponent Management Console.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w Security Advisory WSO2-2020-0742 dostępnym pod adresem: https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2020-0742

Kogo dotyczy

WSO2 API Manager w wersjach do 3.1.0 włącznie oraz WSO2 API Microgateway 2.2.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Wso2 Api Manager

    APP
    Wso2
    ≤ 3.1.0
  • Wso2 Api Microgateway

    APP
    Wso2
    2.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-29464CRITICAL9.8⚠ KEVPL ✓ten sam produkt

WSO2 — nieograniczony upload plików i RCE przez path traversal

CVE-2026-5430CRITICAL10.0PL ✓ten sam produkt

Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)

CVE-2026-1728CRITICAL9.8PL ✓ten sam produkt

WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API

CVE-2025-15039CRITICAL9.4PL ✓ten sam produkt

Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication

CVE-2025-13590CRITICAL9.1PL ✓ten sam produkt

WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora