Apache XMLBeans w wersjach do 2.6.0 włącznie nie konfiguruje parserów XML w sposób chroniący przed złośliwymi danymi wejściowymi, co umożliwia ataki typu XML Entity Expansion. Podatność może prowadzić do ujawnienia danych lub niedostępności usługi (DoS) bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
The XML parsers used by XMLBeans up to version 2.6.0 did not set the properties needed to protect the user from malicious XML input. Vulnerabilities include possibilities for XML Entity Expansion attacks. Affects XMLBeans up to and including v2.6.0.
Parsery XML używane przez bibliotekę XMLBeans nie mają ustawionych właściwości zabezpieczających przed rekurencyjnym lub nadmiernym rozwijaniem encji XML (XML Entity Expansion). Atakujący może dostarczyć specjalnie spreparowany dokument XML zawierający zagnieżdżone encje, których wielokrotne rozwinięcie powoduje wykładniczy wzrost zużycia zasobów systemowych (tzw. atak Billion Laughs). Ponieważ atak nie wymaga uwierzytelnienia ani interakcji użytkownika, każda aplikacja przetwarzająca zewnętrzne dane XML za pomocą podatnej wersji biblioteki jest narażona.
Atakujący może spowodować niedostępność usługi (DoS) poprzez wyczerpanie zasobów systemowych lub doprowadzić do ujawnienia informacji, w zależności od kontekstu przetwarzania XML.
Należy zaktualizować Apache XMLBeans do wersji wyższej niż 2.6.0, w której parsery XML są konfigurowane z właściwościami chroniącymi przed XML Entity Expansion. Użytkownicy produktów NetApp i Debian Linux powinni zastosować patche dostępne u producenta zgodnie z referencjami.
Apache XMLBeans do wersji 2.6.0 włącznie; produkty korzystające z tej biblioteki: NetApp OnCommand Unified Manager Core Package, NetApp Snap Creator Framework, NetApp SnapManager, a także systemy Debian Linux z podatnymi pakietami.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HApache Xmlbeans
APPApache≤ 2.6.0Debian
OSDebian9.0Netapp Oncommand Unified Manager Core Package
APPNetappwszystkie wersjeNetapp Snap Creator Framework
APPNetappwszystkie wersjeNetapp Snapmanager
APPNetappwszystkie wersjeOracle Middleware Common Libraries And Tools
APPOracle12.2.1.3.012.2.1.4.0Oracle Peoplesoft Enterprise Peopletools
APPOracle8.578.588.59
Powiązane podatności
Pominięcie uwierzytelnienia w Oracle PeopleSoft PeopleTools (RCE/Takeover)
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)