CRITICAL🇬🇧 English

CVE-2020-25216

yWorks yEd Desktop — RCE przez XSL Transformation w plikach XML

CVSS 9.8v3.1pub. 2020-09-17upd. 2024-11-21

yWorks yEd Desktop w wersjach przed 3.20.1 umożliwia wykonanie dowolnego kodu poprzez mechanizm XSL Transformation przy użyciu pliku XML z niestandardowym arkuszem stylów. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika poza otwarciem spreparowanego pliku.

Pokaż oryginał (EN)

yWorks yEd Desktop before 3.20.1 allows code execution via an XSL Transformation when using an XML file in conjunction with a custom stylesheet.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-91 (XML Injection) polega na braku odpowiedniej walidacji i izolacji mechanizmu XSL Transformation (XSLT) podczas przetwarzania plików XML. Atakujący może dostarczyć ofierze spreparowany plik XML zawierający odwołanie do złośliwego arkusza stylów XSLT. Podczas przetwarzania takiego pliku przez aplikację yEd, silnik XSLT wykonuje osadzone instrukcje, które mogą prowadzić do wykonania arbitralnego kodu w kontekście procesu aplikacji.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem ofiary — w tym poufność, integralność i dostępność danych — poprzez wykonanie dowolnego kodu w kontekście uprawnień użytkownika uruchamiającego aplikację yEd.

Mitygacja

Należy zaktualizować yWorks yEd Desktop do wersji 3.20.1 lub nowszej. Patch dostępny na stronie producenta: https://www.yworks.com/products/yed/download. Dodatkowo zaleca się zachowanie ostrożności przy otwieraniu plików XML pochodzących z niezaufanych źródeł.

Kogo dotyczy

yWorks yEd Desktop w wersjach przed 3.20.1

Uwagi

Szczegółowy opis techniczny podatności opublikowany przez firmę Zigrin Security dostępny pod adresem: https://zigrin.com/advisories/yworks-yed-graph-editor-xslt-remote-code-execution-in-xml/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yworks Yed

    APP
    Yworks
    < 3.20.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-25215CRITICAL9.8PL ✓ten sam produkt

XXE Injection w yWorks yEd Desktop — zdalne wykonanie kodu przez XML