CRITICAL🇬🇧 English

CVE-2020-25215

XXE Injection w yWorks yEd Desktop — zdalne wykonanie kodu przez XML

CVSS 9.8v3.1pub. 2020-09-17upd. 2024-11-21

yWorks yEd Desktop w wersjach przed 3.20.1 jest podatny na ataki XXE (XML External Entity Injection) poprzez złośliwe dokumenty XML lub GraphML. Podatność uzyskała ocenę krytyczną CVSS 9.8, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika poza otwarciem pliku.

Pokaż oryginał (EN)

yWorks yEd Desktop before 3.20.1 allows XXE attacks via an XML or GraphML document.

🤖 Analiza AI
Jak działa

Atak polega na osadzeniu w dokumencie XML lub GraphML złośliwej deklaracji zewnętrznej encji (External Entity), którą aplikacja przetwarza bez odpowiedniej sanityzacji. Gdy użytkownik otworzy spreparowany plik w yEd Desktop, parser XML aplikacji rozwiązuje zewnętrzną encję, co może skutkować odczytem plików lokalnych systemu operacyjnego lub nawiązaniem połączeń sieciowych do zewnętrznych serwerów. Brak mechanizmów blokowania zewnętrznych encji (CWE-611) sprawia, że atakujący ma pełną kontrolę nad tym, co parser przetworzy.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików na systemie ofiary (np. plików konfiguracyjnych, danych uwierzytelniających) oraz potencjalnie przeprowadzić ataki SSRF, a w skrajnych przypadkach przejąć pełną kontrolę nad systemem.

Mitygacja

Należy zaktualizować yWorks yEd Desktop do wersji 3.20.1 lub nowszej. Aktualizacja dostępna jest na oficjalnej stronie producenta: https://www.yworks.com/products/yed/download

Kogo dotyczy

yWorks yEd Desktop we wszystkich wersjach przed 3.20.1

Uwagi

Szczegółowy opis techniczny podatności opublikowany został przez badaczy z Zigrin Security pod adresem: https://zigrin.com/advisories/yworks-yed-graph-editor-xml-external-entity-injection/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yworks Yed

    APP
    Yworks
    < 3.20.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2020-25216CRITICAL9.8PL ✓ten sam produkt

yWorks yEd Desktop — RCE przez XSL Transformation w plikach XML