CRITICAL🇵🇱 Wersja polska

CVE-2018-1000124

CVSS 10.0v3.1pub. 2018-03-13upd. 2025-12-05

I Librarian I-librarian version 4.8 and earlier contains a XML External Entity (XXE) vulnerability in line 154 of importmetadata.php(simplexml_load_string) that can result in an attacker reading the contents of a file and SSRF. This attack appear to be exploitable via posting xml in the Parameter form_import_textarea.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Scilico I\, Librarian

    APP
    Scilico
    ≤ 4.8
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
SSRFXXE
CWE
References

Related vulnerabilities

CVE-2018-1000141CRITICAL9.1PL ✓same product

I, Librarian – nieprawidłowa kontrola dostępu do dyskusji projektowych

CVE-2018-1000138CRITICAL9.1PL ✓same product

SSRF w I, Librarian — nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2017-1000237CRITICAL9.8PL ✓same product

SSRF w I, Librarian umożliwiający reset hasła dowolnego użytkownika

CVE-2017-1000235CRITICAL9.8PL ✓same product

OS Command Injection w I, Librarian — pełne przejęcie serwera WWW

CVE-2024-40500HIGH8.6same product

Cross Site Scripting vulnerability in Martin Kucej i-librarian v.5.11.0 and before allows a local attacker to ...