CRITICAL🇬🇧 English

CVE-2021-1628

XXE w MuleSoft Mule Runtime — nieautoryzowany dostęp do zasobów serwera

CVSS 9.8v3.1pub. 2021-03-26upd. 2024-11-21

Podatność typu XML External Entity (XXE) została zidentyfikowana w określonych wersjach komponentu Mule runtime firmy MuleSoft. Umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie ataku XXE, co stanowi poważne zagrożenie zarówno dla klientów korzystających z CloudHub, jak i instalacji on-premise.

Pokaż oryginał (EN)

MuleSoft is aware of a XML External Entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect both CloudHub and on-premise customers. Affected versions: Mule 4.x runtime released before February 2, 2021.

🤖 Analiza AI
Jak działa

Luka wynika z nieprawidłowego przetwarzania zewnętrznych encji XML (CWE-611) przez komponent Mule runtime. Atakujący może dostarczyć specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które parser przetworzy bez odpowiedniej walidacji. Pozwala to na odczyt dowolnych plików z systemu plików serwera, wykonywanie zapytań do wewnętrznych zasobów sieciowych (SSRF) lub wywołanie innych szkodliwych operacji po stronie serwera.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, naruszając ich poufność i integralność, a także potencjalnie doprowadzić do niedostępności usługi. Wysoki wynik CVSS 9.8 wskazuje na pełne ryzyko utraty poufności, integralności i dostępności zasobów.

Mitygacja

Należy zaktualizować komponent Mule runtime do wersji wydanej po 2 lutego 2021 roku. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnym komunikacie bezpieczeństwa Salesforce pod adresem wskazanym w referencjach producenta.

Kogo dotyczy

Mule 4.x runtime we wszystkich wersjach wydanych przed 2 lutego 2021 roku — dotyczy zarówno środowisk CloudHub, jak i instalacji on-premise.

Uwagi

Podatność dotyczy klientów zarówno w modelu chmurowym (CloudHub), jak i w środowiskach on-premise. Graniczna data dla podatnych wersji to 2 lutego 2021 roku — wersje Mule 4.x wydane przed tą datą są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Salesforce Mule

    APP
    Salesforce
    4.0.0 – 4.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2021-1626CRITICAL9.8PL ✓ten sam produkt

RCE w MuleSoft Mule Runtime — podatność krytyczna (CVE-2021-1626)

CVE-2021-1627CRITICAL9.8PL ✓ten sam produkt

SSRF w MuleSoft Mule Runtime — podatność na fałszowanie żądań po stronie serwera

CVE-2021-1630HIGH7.5ten sam produkt

XML external entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect...

CVE-2026-22582CRITICAL9.8PL ✓ten sam vendor

Argument Injection w Salesforce Marketing Cloud Engagement (MicrositeUrl)

CVE-2026-22583CRITICAL9.8PL ✓ten sam vendor

Argument Injection w Salesforce Marketing Cloud Engagement (CloudPagesUrl)