CVEbaza.plSłownik CWECWE-611
Common Weakness Enumeration

CWE-611

Improper Restriction of XML External Entity Reference

Kategoria: BaseCVE: 1559
Opis

Produkt przetwarza dokument XML zawierający jednostki XML z URI, które rozwiązują się do dokumentów spoza zamierzonej sfery kontroli, powodując osadzenie nieprawidłowych dokumentów w wyjściu produktu. Podatność ta może być wykorzystana do wstrzykiwania złośliwych treści lub ujawnienia poufnych informacji.

Description (EN)

The product processes an XML document that can contain XML entities with URIs that resolve to documents outside of the intended sphere of control, causing the product to embed incorrect documents into its output.

Podatności CVE z CWE-611 (1559)
10.0
CVSS
CRITICAL
CVE-2022-22486

IBM Tivoli Workload Scheduler w wersjach 9.4, 9.5 i 10.1 jest podatny na atak XML External Entity Injection (XXE) podczas przetwarzania danych XML. Podatność uzyskała maksymalną ocenę CVSS 10.0, co oznacza krytyczne ryzyko dla poufności, integralności i dostępności systemu.

pub. 2023-02-03
10.0
CVSS
CRITICAL
CVE-2019-14678

SAS XML Mapper 9.45 zawiera podatność typu XML External Entity (XXE), umożliwiającą zdalnym atakującym odczyt lokalnych plików, eksfiltrację danych, SSRF oraz ataki DoS. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdego systemu korzystającego z tego komponentu.

pub. 2019-11-14
10.0
CVSS
CRITICAL
CVE-2015-9280

MailEnable w wersjach przed 8.60 jest podatny na atak XXE (XML External Entity Injection) poprzez złośliwy dokument XML przekazany w parametrze Options żądania request.aspx. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza możliwość całkowitego przejęcia kontroli nad systemem bez żadnego uwierzytelnienia.

pub. 2019-01-16
10.0
CVSS
CRITICAL
CVE-2018-1000820

Biblioteka neo4j-apoc-procedures zawiera podatność typu XML External Entity (XXE) w parserze XML, umożliwiającą atakującemu zdalne ujawnienie poufnych danych, wykonanie SSRF, skanowanie portów oraz wywołanie odmowy usługi. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytyczną.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000821

MicroMathematics w wersjach przed commitem 5c05ac8 zawiera podatność typu XML External Entity (XXE) w plikach SMathStudio. Umożliwia ona atakującemu zdalne ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataków SSRF.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000822

Codelibs Fess przed commitem faa265b zawiera podatność XML External Entity (XXE) w parserze plików GSA XML. Luka posiada ocenę CVSS 10.0 i umożliwia atakującemu zdalne ujawnienie poufnych danych, przeprowadzenie SSRF, skanowania portów oraz ataku DoS.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000823

eXist-db w wersjach do 5.0.0-RC4 włącznie zawiera podatność typu XML External Entity (XXE) w parserze XML serwera REST. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne ujawnienie poufnych danych, przeprowadzenie ataków SSRF oraz wywołanie odmowy usługi.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000825

FreeCol w wersjach do nightly-2018-08-22 zawiera podatność XML External Entity (XXE) w parserze FreeColXMLReader. Umożliwia ona atakującemu ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataku SSRF poprzez spreparowany plik gry.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000830

XR3Player w wersji V3.124 i wcześniejszych zawiera podatność XML External Entity (XXE) w komponencie parsującym pliki playlist. Luka otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla użytkowników aplikacji.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000831

K-9 Mail w wersji do v5.600 zawiera podatność XML External Entity (XXE) w parserze odpowiedzi WebDAV, umożliwiającą atakującemu ujawnienie poufnych danych, wykonanie SSRF, skanowanie portów lub wywołanie DoS. Podatność jest szczególnie groźna, ponieważ może być wykorzystana przez sieć bez uwierzytelnienia i bez interakcji użytkownika.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000835

KeePassDX w wersji do 2.5.0.0beta17 zawiera podatność XML External Entity (XXE) w parserze plików kdbx. Umożliwia ona zdalnemu atakującemu ujawnienie poufnych danych, przeprowadzenie ataku SSRF, skanowanie portów oraz wywołanie odmowy usługi (DoS).

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000837

Obeo UML Designer w wersji 8.0.0 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w parserze XML obsługującym pliki wtyczek. Umożliwia ona zdalnemu atakującemu ujawnienie poufnych danych, wywołanie DoS, przeprowadzenie ataku SSRF oraz skanowanie portów.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000838

Sleuthkit Autopsy w wersji 4.9.0 i wcześniejszych zawiera podatność XML External Entity (XXE) w parserze pliku CaseMetadata. Umożliwia ona atakującemu ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataku SSRF — bez wymagania jakiegokolwiek uwierzytelnienia.

pub. 2018-12-20
10.0
CVSS
CRITICAL
CVE-2018-1000644

Eclipse RDF4J w wersjach poniżej 2.4.0 Milestone 2 zawiera krytyczną podatność typu XML External Entity (XXE) w parserze plików RDF. Umożliwia ona atakującemu zdalne ujawnienie poufnych danych, wywołanie odmowy usługi (DoS) oraz przeprowadzenie ataku SSRF.

pub. 2018-08-20
10.0
CVSS
CRITICAL
CVE-2018-1000651

Stroom w wersjach poniżej 5.4.5 zawiera podatność XML External Entity (XXE) w parserze XML, umożliwiającą atakującemu zdalne wykonanie szeregu szkodliwych operacji bez żadnego uwierzytelnienia. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko, obejmujące pełną kompromitację poufności, integralności i dostępności systemu.

pub. 2018-08-20
10.0
CVSS
CRITICAL
CVE-2018-1000652

JabRef w wersji 4.3.1 i wcześniejszych zawiera podatność typu XML External Entity (XXE) w parserze XML modułu MsBibImporter. Luka umożliwia ujawnienie poufnych danych, wywołanie ataku denial of service (DoS), server side request forgery (SSRF) oraz skanowanie portów.

pub. 2018-08-20
10.0
CVSS
CRITICAL
CVE-2018-1000124

I-Librarian w wersji 4.8 i wcześniejszych zawiera podatność XML External Entity (XXE) w mechanizmie importu metadanych, umożliwiającą atakującemu odczyt dowolnych plików serwera oraz wykonywanie żądań SSRF. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytyczną.

pub. 2018-03-13
10.0
CVSS
CRITICAL
CVE-2017-7664

Apache OpenMeetings 3.1.0 nie weryfikował poprawnie przesyłanych dokumentów XML, co umożliwia przeprowadzenie ataku typu XML External Entity (XXE). Podatność otrzymała maksymalny wynik CVSS 10.0 i pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie działań o krytycznym wpływie na poufność, integralność i dostępność systemu.

pub. 2017-07-17
10.0
CVSS
CRITICAL
CVE-2017-8110

Oprogramowanie Modified eCommerce Shopsoftware w wersji 2.0.2.2 rev 10690 zawiera podatność typu XXE (XML External Entity) w module API obsługującym integrację z it-recht-kanzlei. Błąd posiada ocenę CVSS 10.0, co oznacza maksymalny poziom krytyczności.

pub. 2017-04-25
9.9
CVSS
CRITICAL
CVE-2025-30220

Klasa Schemas w bibliotece GeoTools (gt-xsd-core) nie stosuje poprawnie mechanizmu rozwiązywania encji (EntityResolver) podczas przetwarzania dokumentów XML, co prowadzi do podatności XML External Entity (XXE). Błąd o ocenie krytycznej (CVSS 9.9) może umożliwić zdalnemu atakującemu odczyt poufnych plików z serwera lub wykonanie ataków SSRF bez żadnego uwierzytelnienia.

pub. 2025-06-10
Pokazano 20 z 1559 podatności
Informacje
ID: CWE-611
Typ: Base
Podatności: 1559
MITRE CWE ↗
← Słownik CWE