Podatność typu XML External Entity (XXE) została zidentyfikowana w określonych wersjach komponentu Mule runtime firmy MuleSoft. Umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie ataku XXE, co stanowi poważne zagrożenie zarówno dla klientów korzystających z CloudHub, jak i instalacji on-premise.
▸ Pokaż oryginał (EN)
MuleSoft is aware of a XML External Entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect both CloudHub and on-premise customers. Affected versions: Mule 4.x runtime released before February 2, 2021.
Luka wynika z nieprawidłowego przetwarzania zewnętrznych encji XML (CWE-611) przez komponent Mule runtime. Atakujący może dostarczyć specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które parser przetworzy bez odpowiedniej walidacji. Pozwala to na odczyt dowolnych plików z systemu plików serwera, wykonywanie zapytań do wewnętrznych zasobów sieciowych (SSRF) lub wywołanie innych szkodliwych operacji po stronie serwera.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, naruszając ich poufność i integralność, a także potencjalnie doprowadzić do niedostępności usługi. Wysoki wynik CVSS 9.8 wskazuje na pełne ryzyko utraty poufności, integralności i dostępności zasobów.
Należy zaktualizować komponent Mule runtime do wersji wydanej po 2 lutego 2021 roku. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnym komunikacie bezpieczeństwa Salesforce pod adresem wskazanym w referencjach producenta.
Mule 4.x runtime we wszystkich wersjach wydanych przed 2 lutego 2021 roku — dotyczy zarówno środowisk CloudHub, jak i instalacji on-premise.
Podatność dotyczy klientów zarówno w modelu chmurowym (CloudHub), jak i w środowiskach on-premise. Graniczna data dla podatnych wersji to 2 lutego 2021 roku — wersje Mule 4.x wydane przed tą datą są podatne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSalesforce Mule
APPSalesforce4.0.0 – 4.2.2
Powiązane podatności
RCE w MuleSoft Mule Runtime — podatność krytyczna (CVE-2021-1626)
SSRF w MuleSoft Mule Runtime — podatność na fałszowanie żądań po stronie serwera
XML external entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect...
Argument Injection w Salesforce Marketing Cloud Engagement (MicrositeUrl)
Argument Injection w Salesforce Marketing Cloud Engagement (CloudPagesUrl)