yWorks yEd Desktop w wersjach przed 3.20.1 jest podatny na ataki XXE (XML External Entity Injection) poprzez złośliwe dokumenty XML lub GraphML. Podatność uzyskała ocenę krytyczną CVSS 9.8, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika poza otwarciem pliku.
▸ Pokaż oryginał (EN)
yWorks yEd Desktop before 3.20.1 allows XXE attacks via an XML or GraphML document.
Atak polega na osadzeniu w dokumencie XML lub GraphML złośliwej deklaracji zewnętrznej encji (External Entity), którą aplikacja przetwarza bez odpowiedniej sanityzacji. Gdy użytkownik otworzy spreparowany plik w yEd Desktop, parser XML aplikacji rozwiązuje zewnętrzną encję, co może skutkować odczytem plików lokalnych systemu operacyjnego lub nawiązaniem połączeń sieciowych do zewnętrznych serwerów. Brak mechanizmów blokowania zewnętrznych encji (CWE-611) sprawia, że atakujący ma pełną kontrolę nad tym, co parser przetworzy.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików na systemie ofiary (np. plików konfiguracyjnych, danych uwierzytelniających) oraz potencjalnie przeprowadzić ataki SSRF, a w skrajnych przypadkach przejąć pełną kontrolę nad systemem.
Należy zaktualizować yWorks yEd Desktop do wersji 3.20.1 lub nowszej. Aktualizacja dostępna jest na oficjalnej stronie producenta: https://www.yworks.com/products/yed/download
yWorks yEd Desktop we wszystkich wersjach przed 3.20.1
Szczegółowy opis techniczny podatności opublikowany został przez badaczy z Zigrin Security pod adresem: https://zigrin.com/advisories/yworks-yed-graph-editor-xml-external-entity-injection/
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYworks Yed
APPYworks< 3.20.1