yWorks yEd Desktop w wersjach przed 3.20.1 umożliwia wykonanie dowolnego kodu poprzez mechanizm XSL Transformation przy użyciu pliku XML z niestandardowym arkuszem stylów. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika poza otwarciem spreparowanego pliku.
▸ Pokaż oryginał (EN)
yWorks yEd Desktop before 3.20.1 allows code execution via an XSL Transformation when using an XML file in conjunction with a custom stylesheet.
Podatność sklasyfikowana jako CWE-91 (XML Injection) polega na braku odpowiedniej walidacji i izolacji mechanizmu XSL Transformation (XSLT) podczas przetwarzania plików XML. Atakujący może dostarczyć ofierze spreparowany plik XML zawierający odwołanie do złośliwego arkusza stylów XSLT. Podczas przetwarzania takiego pliku przez aplikację yEd, silnik XSLT wykonuje osadzone instrukcje, które mogą prowadzić do wykonania arbitralnego kodu w kontekście procesu aplikacji.
Atakujący może uzyskać pełną kontrolę nad systemem ofiary — w tym poufność, integralność i dostępność danych — poprzez wykonanie dowolnego kodu w kontekście uprawnień użytkownika uruchamiającego aplikację yEd.
Należy zaktualizować yWorks yEd Desktop do wersji 3.20.1 lub nowszej. Patch dostępny na stronie producenta: https://www.yworks.com/products/yed/download. Dodatkowo zaleca się zachowanie ostrożności przy otwieraniu plików XML pochodzących z niezaufanych źródeł.
yWorks yEd Desktop w wersjach przed 3.20.1
Szczegółowy opis techniczny podatności opublikowany przez firmę Zigrin Security dostępny pod adresem: https://zigrin.com/advisories/yworks-yed-graph-editor-xslt-remote-code-execution-in-xml/
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYworks Yed
APPYworks< 3.20.1