W Eclipse Theia w wersjach 0.1.1–0.2.0 domyślnie zainstalowane rozszerzenie theia-xml-extension umożliwia zdalne wykonanie kodu (RCE) oraz atak typu XXE. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani żadnej interakcji użytkownika.
▸ Pokaż oryginał (EN)
In Eclipse Theia 0.1.1 to 0.2.0, it is possible to exploit the default build to obtain remote code execution (and XXE) via the theia-xml-extension. This extension uses lsp4xml (recently renamed to LemMinX) in order to provide language support for XML. This is installed by default.
Rozszerzenie theia-xml-extension korzysta z biblioteki lsp4xml (przemianowanej na LemMinX) w celu zapewnienia wsparcia języka XML. Domyślna konfiguracja środowiska Eclipse Theia zawiera to rozszerzenie, co czyni każdą standardową instalację podatną. Atakujący może dostarczyć odpowiednio spreparowany dokument XML, który zostanie przetworzony przez podatną bibliotekę, prowadząc do wykonania kodu na serwerze (RCE) lub ujawnienia plików lokalnych poprzez atak XXE (XML External Entity). Dodatkowo, poprzez path traversal możliwy jest nieautoryzowany dostęp do plików poza dozwolonymi katalogami.
Atakujący bez żadnych uprawnień może zdalnie wykonać dowolny kod na serwerze (RCE), odczytać pliki lokalne systemu poprzez XXE oraz uzyskać dostęp do chronionych zasobów za pomocą path traversal — co może skutkować pełnym przejęciem kontroli nad systemem, naruszeniem poufności i integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://bugs.eclipse.org/bugs/show_bug.cgi?id=563174). Jako tymczasowe obejście należy rozważyć usunięcie lub wyłączenie rozszerzenia theia-xml-extension, jeśli aktualizacja nie jest natychmiastowo możliwa.
Eclipse Theia w wersjach 0.1.1 do 0.2.0 z domyślnie zainstalowanym rozszerzeniem theia-xml-extension.
Podatność dotyczy wyłącznie wersji 0.1.1–0.2.0 Eclipse Theia. Biblioteka lsp4xml, której dotyczy podatność, została w późniejszym czasie przemianowana na LemMinX.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEclipse Theia
APPEclipse0.1.1 – 0.2.0
Powiązane podatności
Eclipse Theia: RCE przez podatność XSS w Markdown Preview
Eclipse Theia: nieuwierzytelniony odczyt plików przez path traversal w endpointach HTTP
Eclipse Theia — nieuwierzytelniony arbitrary file write z możliwością RCE
Eclipse Theia — path traversal w endpoincie hostedPlugin umożliwia odczyt plików
In Eclipse Theia versions prior to 1.71.0, the AI chat agent processed workspace file and directory names as p...