CRITICAL🇬🇧 English

CVE-2020-29128

Petl — niebezpieczne przetwarzanie encji XML (XML Injection)

CVSS 9.8v3.1pub. 2020-11-26upd. 2024-11-21

Biblioteka petl w wersjach przed 1.68, w pewnych konfiguracjach, zezwala na rozwiązywanie encji w dokumentach XML. Podatność sklasyfikowana jako XML Injection (CWE-91) z krytycznym wynikiem CVSS 9.8, co oznacza możliwość poważnego naruszenia bezpieczeństwa bez uwierzytelnienia.

Pokaż oryginał (EN)

petl before 1.68, in some configurations, allows resolution of entities in an XML document.

🤖 Analiza AI
Jak działa

W podatnych konfiguracjach biblioteka petl nie ogranicza przetwarzania encji podczas parsowania dokumentów XML. Atakujący może dostarczyć spreparowany dokument XML zawierający złośliwe encje (np. zewnętrzne encje XML, znane jako XXE), które zostaną rozwiązane przez parser. Może to prowadzić do ujawnienia zasobów lokalnych systemu, wykonania żądań po stronie serwera (SSRF) lub innych niepożądanych operacji wynikających z interpretacji wstrzykniętych encji.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać dostęp do poufnych danych systemu, naruszyć integralność przetwarzanych danych lub spowodować niedostępność usługi, w zależności od konfiguracji środowiska i sposobu wykorzystania biblioteki.

Mitygacja

Należy zaktualizować bibliotekę petl do wersji 1.6.8 lub nowszej, w której wprowadzono poprawkę ograniczającą rozwiązywanie encji XML. Poprawka dostępna jest w repozytorium producenta (pull request #527, commit 1b0a09f08c3cdfe2e69647bd02f97c1367a5b5f8).

Kogo dotyczy

Petl Project petl w wersjach przed 1.68 (podatność potwierdzona dla konfiguracji przetwarzających dokumenty XML)

Uwagi

Podatność dotyczy wyłącznie określonych konfiguracji biblioteki petl — nie wszystkie przypadki użycia są narażone. Szczegóły techniczne dostępne są w publicznym advisory pod adresem: https://github.com/nvn1729/advisories/blob/master/cve-2020-29128.md

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Petl Project Petl

    APP
    Petl Project
    < 1.6.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje