CRITICAL✓ PATCH🇬🇧 English

CVE-2021-23901

XXE injection w Apache Nutch DmozParser — odczyt plików i SSRF

CVSS 9.1v3.1pub. 2021-01-25upd. 2024-11-21

W komponencie DmozParser projektu Apache Nutch wykryto podatność typu XML External Entity (XXE) injection, umożliwiającą nieuwierzytelnionemu atakującemu zdalny dostęp do plików serwera oraz wewnętrznych zasobów sieciowych. Podatność otrzymała ocenę CVSS 9.1, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

An XML external entity (XXE) injection vulnerability was discovered in the Nutch DmozParser and is known to affect Nutch versions < 1.18. XML external entity injection (also known as XXE) is a web security vulnerability that allows an attacker to interfere with an application's processing of XML data. It often allows an attacker to view files on the application server filesystem, and to interact with any back-end or external systems that the application itself can access. This issue is fixed in Apache Nutch 1.18.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego przetwarzania danych XML przez komponent DmozParser — parser nie blokuje rozwijania zewnętrznych encji XML (XXE). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które serwer przetworzy i zwróci ich zawartość. Pozwala to na odczyt dowolnych plików z systemu plików serwera oraz na interakcję z wewnętrznymi lub zewnętrznymi systemami dostępnymi z poziomu aplikacji (SSRF).

Skutki

Atakujący może odczytać poufne pliki z systemu plików serwera (np. pliki konfiguracyjne, dane uwierzytelniające) oraz wysyłać żądania do wewnętrznych systemów backendowych lub zewnętrznych zasobów sieciowych w imieniu serwera. Podatność nie pozwala bezpośrednio na modyfikację danych, jednak wysokie ryzyko ujawnienia informacji i możliwość SSRF stanowią poważne zagrożenie dla poufności i integralności środowiska.

Mitygacja

Należy zaktualizować Apache Nutch do wersji 1.18 lub nowszej, w której problem został naprawiony. Użytkownicy produktu Netapp Snap Creator Framework powinni zastosować patche dostępne u producenta zgodnie z referencjami (advisory ntap-20210513-0003).

Kogo dotyczy

Apache Nutch w wersjach wcześniejszych niż 1.18 (podatność w komponencie DmozParser). Podatność dotyczy również produktu Netapp Snap Creator Framework (szczegółowe wersje wskazane w referencjach producenta).

Uwagi

Podatność zgłoszona i śledzona w systemie Apache JIRA pod numerem NUTCH-2841. Poprawka została wprowadzona w Apache Nutch 1.18.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Nutch

    APP
    Apache
    < 1.18
  • Netapp Snap Creator Framework

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2016-8735CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)

CVE-2021-23926CRITICAL9.1PL ✓ten sam produkt

Apache XMLBeans — podatność na XML Entity Expansion (XEE)

CVE-2020-10683CRITICAL9.8PL ✓ten sam produkt

XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML

CVE-2018-18311CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Perl przez spreparowane wyrażenie regularne

CVE-2018-18313CRITICAL9.1PL ✓ten sam produkt

Perl: buffer over-read w obsłudze wyrażeń regularnych — wyciek pamięci