CRITICAL🇬🇧 English

CVE-2022-23640

XML Entity Expansion w Excel-Streaming-Reader (xlsx-streamer)

CVSS 9.8v3.1pub. 2022-03-02upd. 2024-11-21

Biblioteka Excel-Streaming-Reader (xlsx-streamer) w wersjach przed 2.1.0 zawiera podatność XML Entity Expansion (XEE), wynikającą z niewłaściwej konfiguracji parsera XML. Może to prowadzić do ataku typu Billion Laughs, skutkującego wyczerpaniem zasobów serwera lub ujawnieniem danych.

Pokaż oryginał (EN)

Excel-Streaming-Reader is an easy-to-use implementation of a streaming Excel reader using Apache POI. Prior to xlsx-streamer 2.1.0, the XML parser that was used did apply all the necessary settings to prevent XML Entity Expansion issues. Upgrade to version 2.1.0 to receive a patch. There is no known workaround.

🤖 Analiza AI
Jak działa

Parser XML używany przez bibliotekę nie miał skonfigurowanych wymaganych zabezpieczeń przeciwko rozwijaniu encji XML (XML Entity Expansion). Atakujący może dostarczyć specjalnie spreparowany plik XLSX zawierający zagnieżdżone encje XML, których rekurencyjne rozwinięcie powoduje wykładniczy wzrost zużycia pamięci i procesora (atak Billion Laughs). Podatność sklasyfikowana jest jako CWE-611 (Improper Restriction of XML External Entity Reference) oraz CWE-776 (Improper Restriction of Recursive Entity References in DTDs).

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez wyczerpanie zasobów serwera przetwarzającego pliki XLSX, a w określonych konfiguracjach również do ujawnienia poufnych danych lub naruszenia integralności systemu — co odzwierciedla krytyczny wynik CVSS 9.8.

Mitygacja

Należy zaktualizować bibliotekę xlsx-streamer do wersji 2.1.0 lub nowszej. Według informacji producenta nie istnieje znane obejście (workaround) — jedynym rozwiązaniem jest zastosowanie patcha.

Kogo dotyczy

Excel-Streaming-Reader (xlsx-streamer) wszystkich wersjach przed 2.1.0 projektu monitorjbl/excel-streaming-reader

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Excel Streaming Reader Project Excel Streaming Reader

    APP
    Excel Streaming Reader Project
    < 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje