Biblioteka Excel-Streaming-Reader (xlsx-streamer) w wersjach przed 2.1.0 zawiera podatność XML Entity Expansion (XEE), wynikającą z niewłaściwej konfiguracji parsera XML. Może to prowadzić do ataku typu Billion Laughs, skutkującego wyczerpaniem zasobów serwera lub ujawnieniem danych.
▸ Pokaż oryginał (EN)
Excel-Streaming-Reader is an easy-to-use implementation of a streaming Excel reader using Apache POI. Prior to xlsx-streamer 2.1.0, the XML parser that was used did apply all the necessary settings to prevent XML Entity Expansion issues. Upgrade to version 2.1.0 to receive a patch. There is no known workaround.
Parser XML używany przez bibliotekę nie miał skonfigurowanych wymaganych zabezpieczeń przeciwko rozwijaniu encji XML (XML Entity Expansion). Atakujący może dostarczyć specjalnie spreparowany plik XLSX zawierający zagnieżdżone encje XML, których rekurencyjne rozwinięcie powoduje wykładniczy wzrost zużycia pamięci i procesora (atak Billion Laughs). Podatność sklasyfikowana jest jako CWE-611 (Improper Restriction of XML External Entity Reference) oraz CWE-776 (Improper Restriction of Recursive Entity References in DTDs).
Atakujący może doprowadzić do odmowy usługi (DoS) poprzez wyczerpanie zasobów serwera przetwarzającego pliki XLSX, a w określonych konfiguracjach również do ujawnienia poufnych danych lub naruszenia integralności systemu — co odzwierciedla krytyczny wynik CVSS 9.8.
Należy zaktualizować bibliotekę xlsx-streamer do wersji 2.1.0 lub nowszej. Według informacji producenta nie istnieje znane obejście (workaround) — jedynym rozwiązaniem jest zastosowanie patcha.
Excel-Streaming-Reader (xlsx-streamer) wszystkich wersjach przed 2.1.0 projektu monitorjbl/excel-streaming-reader
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HExcel Streaming Reader Project Excel Streaming Reader
APPExcel Streaming Reader Project< 2.1.0