WSO2 API Manager do wersji 3.1.0 oraz API Microgateway 2.2.0 są podatne na ataki typu XML Entity Expansion (XEE), znane również jako 'Billion Laughs'. Luka umożliwia nieuwierzytelnionemu atakującemu zdalnie wywołać wyczerpanie zasobów serwera lub uzyskać dostęp do chronionych danych.
▸ Pokaż oryginał (EN)
The Management Console in WSO2 API Manager through 3.1.0 and API Microgateway 2.2.0 allows XML Entity Expansion attacks.
Podatność wynika z braku odpowiednich ograniczeń przy przetwarzaniu encji XML przez Management Console (CWE-776 — Unrestricted Recursive Entity References in DTD). Atakujący może wysłać specjalnie spreparowany dokument XML zawierający rekurencyjnie zagnieżdżone encje, co powoduje wykładniczy wzrost zużycia pamięci i zasobów procesora podczas parsowania. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach dostępnych z sieci.
Atakujący może doprowadzić do niedostępności usługi (DoS) poprzez wyczerpanie zasobów serwera oraz potencjalnie uzyskać nieautoryzowany dostęp do poufnych informacji przetwarzanych przez komponent Management Console.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w Security Advisory WSO2-2020-0742 dostępnym pod adresem: https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2020-0742
WSO2 API Manager w wersjach do 3.1.0 włącznie oraz WSO2 API Microgateway 2.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HWso2 Api Manager
APPWso2≤ 3.1.0Wso2 Api Microgateway
APPWso22.2.0
Powiązane podatności
WSO2 — nieograniczony upload plików i RCE przez path traversal
Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)
WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API
Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication
WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora