CRITICAL🇬🇧 English

CVE-2021-34436

RCE i XXE w Eclipse Theia via theia-xml-extension

CVSS 9.8v3.1pub. 2021-09-02upd. 2024-11-21

W Eclipse Theia w wersjach 0.1.1–0.2.0 domyślnie zainstalowane rozszerzenie theia-xml-extension umożliwia zdalne wykonanie kodu (RCE) oraz atak typu XXE. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani żadnej interakcji użytkownika.

Pokaż oryginał (EN)

In Eclipse Theia 0.1.1 to 0.2.0, it is possible to exploit the default build to obtain remote code execution (and XXE) via the theia-xml-extension. This extension uses lsp4xml (recently renamed to LemMinX) in order to provide language support for XML. This is installed by default.

🤖 Analiza AI
Jak działa

Rozszerzenie theia-xml-extension korzysta z biblioteki lsp4xml (przemianowanej na LemMinX) w celu zapewnienia wsparcia języka XML. Domyślna konfiguracja środowiska Eclipse Theia zawiera to rozszerzenie, co czyni każdą standardową instalację podatną. Atakujący może dostarczyć odpowiednio spreparowany dokument XML, który zostanie przetworzony przez podatną bibliotekę, prowadząc do wykonania kodu na serwerze (RCE) lub ujawnienia plików lokalnych poprzez atak XXE (XML External Entity). Dodatkowo, poprzez path traversal możliwy jest nieautoryzowany dostęp do plików poza dozwolonymi katalogami.

Skutki

Atakujący bez żadnych uprawnień może zdalnie wykonać dowolny kod na serwerze (RCE), odczytać pliki lokalne systemu poprzez XXE oraz uzyskać dostęp do chronionych zasobów za pomocą path traversal — co może skutkować pełnym przejęciem kontroli nad systemem, naruszeniem poufności i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://bugs.eclipse.org/bugs/show_bug.cgi?id=563174). Jako tymczasowe obejście należy rozważyć usunięcie lub wyłączenie rozszerzenia theia-xml-extension, jeśli aktualizacja nie jest natychmiastowo możliwa.

Kogo dotyczy

Eclipse Theia w wersjach 0.1.1 do 0.2.0 z domyślnie zainstalowanym rozszerzeniem theia-xml-extension.

Uwagi

Podatność dotyczy wyłącznie wersji 0.1.1–0.2.0 Eclipse Theia. Biblioteka lsp4xml, której dotyczy podatność, została w późniejszym czasie przemianowana na LemMinX.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eclipse Theia

    APP
    Eclipse
    0.1.1 – 0.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXXEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2020-27224CRITICAL9.6PL ✓ten sam produkt

Eclipse Theia: RCE przez podatność XSS w Markdown Preview

CVE-2026-61891HIGH7.5PL ✓ten sam produkt

Eclipse Theia: nieuwierzytelniony odczyt plików przez path traversal w endpointach HTTP

CVE-2026-60009HIGH8.8PL ✓ten sam produkt

Eclipse Theia — nieuwierzytelniony arbitrary file write z możliwością RCE

CVE-2026-12609HIGH7.5PL ✓ten sam produkt

Eclipse Theia — path traversal w endpoincie hostedPlugin umożliwia odczyt plików

CVE-2026-44688HIGH8.4ten sam produkt

In Eclipse Theia versions prior to 1.71.0, the AI chat agent processed workspace file and directory names as p...