W komponencie DmozParser projektu Apache Nutch wykryto podatność typu XML External Entity (XXE) injection, umożliwiającą nieuwierzytelnionemu atakującemu zdalny dostęp do plików serwera oraz wewnętrznych zasobów sieciowych. Podatność otrzymała ocenę CVSS 9.1, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
An XML external entity (XXE) injection vulnerability was discovered in the Nutch DmozParser and is known to affect Nutch versions < 1.18. XML external entity injection (also known as XXE) is a web security vulnerability that allows an attacker to interfere with an application's processing of XML data. It often allows an attacker to view files on the application server filesystem, and to interact with any back-end or external systems that the application itself can access. This issue is fixed in Apache Nutch 1.18.
Podatność wynika z nieprawidłowego przetwarzania danych XML przez komponent DmozParser — parser nie blokuje rozwijania zewnętrznych encji XML (XXE). Atakujący może dostarczyć spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które serwer przetworzy i zwróci ich zawartość. Pozwala to na odczyt dowolnych plików z systemu plików serwera oraz na interakcję z wewnętrznymi lub zewnętrznymi systemami dostępnymi z poziomu aplikacji (SSRF).
Atakujący może odczytać poufne pliki z systemu plików serwera (np. pliki konfiguracyjne, dane uwierzytelniające) oraz wysyłać żądania do wewnętrznych systemów backendowych lub zewnętrznych zasobów sieciowych w imieniu serwera. Podatność nie pozwala bezpośrednio na modyfikację danych, jednak wysokie ryzyko ujawnienia informacji i możliwość SSRF stanowią poważne zagrożenie dla poufności i integralności środowiska.
Należy zaktualizować Apache Nutch do wersji 1.18 lub nowszej, w której problem został naprawiony. Użytkownicy produktu Netapp Snap Creator Framework powinni zastosować patche dostępne u producenta zgodnie z referencjami (advisory ntap-20210513-0003).
Apache Nutch w wersjach wcześniejszych niż 1.18 (podatność w komponencie DmozParser). Podatność dotyczy również produktu Netapp Snap Creator Framework (szczegółowe wersje wskazane w referencjach producenta).
Podatność zgłoszona i śledzona w systemie Apache JIRA pod numerem NUTCH-2841. Poprawka została wprowadzona w Apache Nutch 1.18.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Nutch
APPApache< 1.18Netapp Snap Creator Framework
APPNetappwszystkie wersje
Powiązane podatności
Apache Tomcat RCE przez JmxRemoteLifecycleListener (JMX)
Apache XMLBeans — podatność na XML Entity Expansion (XEE)
XXE w bibliotece dom4j — domyślne zezwolenie na zewnętrzne encje XML
Buffer overflow w Perl przez spreparowane wyrażenie regularne
Perl: buffer over-read w obsłudze wyrażeń regularnych — wyciek pamięci