CVEbaza.plSłownik CWECWE-91
Common Weakness Enumeration

CWE-91

XML Injection (aka Blind XPath Injection)

Kategoria: BaseCVE: 162
Opis

Produkt nie neutralizuje prawidłowo specjalnych elementów używanych w XML, co pozwala atakującym modyfikować składnię, zawartość lub polecenia XML przed jego przetworzeniem przez system końcowy. Luka ta umożliwia zmianę logiki przetwarzania danych XML poprzez wstawienie złośliwego kodu.

Description (EN)

The product does not properly neutralize special elements that are used in XML, allowing attackers to modify the syntax, content, or commands of the XML before it is processed by an end system.

Podatności CVE z CWE-91 (162)
10.0
CVSS
CRITICAL
CVE-2021-4140

Podatność w Mozilla Firefox, Firefox ESR i Thunderbird pozwala na ominięcie mechanizmu sandbox dla elementów iframe poprzez sprytnie skonstruowane znaczniki XSLT. Jest to podatność krytyczna (CVSS 10.0), umożliwiająca pełne naruszenie poufności, integralności i dostępności bez jakichkolwiek warunków wstępnych.

pub. 2022-12-22
9.8
CVSS
CRITICAL
CVE-2024-51136

W komponencie Dmoz2CSV biblioteki OpenIMAJ v1.3.10 wykryto podatność typu XML External Entity (XXE), która pozwala atakującemu na uzyskanie dostępu do wrażliwych danych lub wykonanie dowolnego kodu. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2024-11-04
9.8
CVSS
CRITICAL
CVE-2023-43187

Podatność typu remote code execution (RCE) w oprogramowaniu forum NodeBB umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.

pub. 2023-09-27
9.8
CVSS
CRITICAL
CVE-2019-19450

Podatność w komponencie paraparser biblioteki ReportLab przed wersją 3.5.31 umożliwia zdalne wykonanie kodu (RCE). Atakujący może dostarczyć spreparowany dokument XML zawierający element unichar z osadzonym kodem Python, który zostanie wykonany po stronie serwera.

pub. 2023-09-20
9.8
CVSS
CRITICAL
CVE-2021-37154

Podatność w implementacji SAML2 w ForgeRock Access Management (AM) przed wersją 7.0.2 umożliwia atakującemu przeprowadzenie ataku XML injection. Wykorzystanie tej luki może pozwolić na sfałszowanie assertion SAML 2.0, co zagraża integralności procesu uwierzytelniania i autoryzacji.

pub. 2021-08-25
9.8
CVSS
CRITICAL
CVE-2020-29128

Biblioteka petl w wersjach przed 1.68, w pewnych konfiguracjach, zezwala na rozwiązywanie encji w dokumentach XML. Podatność sklasyfikowana jako XML Injection (CWE-91) z krytycznym wynikiem CVSS 9.8, co oznacza możliwość poważnego naruszenia bezpieczeństwa bez uwierzytelnienia.

pub. 2020-11-26
9.8
CVSS
CRITICAL
CVE-2020-25216

yWorks yEd Desktop w wersjach przed 3.20.1 umożliwia wykonanie dowolnego kodu poprzez mechanizm XSL Transformation przy użyciu pliku XML z niestandardowym arkuszem stylów. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika poza otwarciem spreparowanego pliku.

pub. 2020-09-17
9.8
CVSS
CRITICAL
CVE-2020-11535

Podatność w ONLYOFFICE Document Server 5.5.0 umożliwia zdalne wykonanie kodu (RCE) poprzez spreparowany plik .docx zawierający złośliwy XML injection. Atakujący może nadpisać pliki binarne na serwerze i przejąć nad nim kontrolę bez jakiejkolwiek autoryzacji.

pub. 2020-04-15
9.8
CVSS
CRITICAL
CVE-2015-6970

Podatność XML injection (CWE-91) w interfejsie webowym kamer IP Bosch Security Systems NBN-498 Dinion2X z oprogramowaniem H.264 Firmware 4.54.0026 umożliwia nieuwierzytelnionemu atakującemu zdalne przeprowadzenie ataku poprzez sieć. Wysokie wyniki CVSS (9.8) wskazują na poważne ryzyko naruszenia poufności, integralności i dostępności urządzenia.

pub. 2020-02-18
9.8
CVSS
CRITICAL
CVE-2020-0646

Podatność umożliwia zdalne wykonanie kodu (RCE) w Microsoft .NET Framework na skutek nieprawidłowej walidacji danych wejściowych. Jest aktywnie exploitowana i stanowi krytyczne zagrożenie dla systemów z podatnymi wersjami frameworka.

pub. 2020-01-14🚩 CISA KEV⚡ EXPLOIT
9.8
CVSS
CRITICAL
CVE-2019-8158

W platformie Magento 2 w wersjach 2.2 przed 2.2.10 oraz 2.3 przed 2.3.3 (lub 2.3.2-p1) istnieje podatność na XPath entity injection (CWE-91). Atakujący bez żadnego uwierzytelnienia może uzyskać ograniczony dostęp do wewnętrznych danych XML aplikacji.

pub. 2019-11-06
9.8
CVSS
CRITICAL
CVE-2013-4857

Router D-Link DIR-865L zawiera podatność PHP File Inclusion w pliku XML obsługiwanym przez urządzenie. Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na routerze.

pub. 2019-10-25
9.8
CVSS
CRITICAL
CVE-2019-17626

ReportLab w wersji do 3.5.26 zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez wywołanie funkcji eval() na niezaufanych danych wejściowych. Atakujący może osadzić dowolny kod Python w spreparowanym dokumencie XML i doprowadzić do jego wykonania na serwerze.

pub. 2019-10-16
9.8
CVSS
CRITICAL
CVE-2019-16941

NSA Ghidra w wersji do 9.0.4 z włączonym trybem eksperymentalnym umożliwia wykonanie dowolnego kodu poprzez wczytanie spreparowanego pliku XML za pomocą funkcji Read XML Files w module Bit Patterns Explorer. Podatność ma krytyczny poziom zagrożenia (CVSS 9.8) i nie wymaga żadnego uwierzytelnienia ani interakcji ze strony ofiary poza otwarciem pliku.

pub. 2019-09-28
9.8
CVSS
CRITICAL
CVE-2019-14277

Axway SecureTransport 5.x jest podatny na nieuwierzytelnione ślepe XML injection oraz XXE (XML External Entity) w funkcji resetowania hasła dostępnej przez REST API. Podatność może prowadzić do ujawnienia plików lokalnych, ataku DoS lub SSRF z potencjalnym remote code execution.

pub. 2019-07-26
9.8
CVSS
CRITICAL
CVE-2013-7429

Wtyczka Googlemaps przed wersją 3.1 dla Joomla! jest podatna na XML injection poprzez parametr url w pliku plugin_googlemap2_proxy.php. Podatność ma krytyczny poziom zagrożenia i może być wykorzystana zdalnie bez uwierzytelnienia.

pub. 2017-09-14
9.4
CVSS
CRITICAL
CVE-2020-8479

W komponencie Central Licensing Server używanym w szerokiej gamie produktów ABB (m.in. ABB Ability™ System 800xA, Symphony Plus, SCADAvantage) wykryto podatność typu XML External Entity Injection (XXE). Umożliwia ona zdalnemu, nieuwierzytelnionemu atakującemu odczyt dowolnych plików z serwera licencyjnego lub sieci oraz zablokowanie obsługi licencji.

pub. 2020-04-29
9.1
CVSS
CRITICAL
CVE-2021-38948

IBM InfoSphere Information Server 11.7 jest podatny na atak typu XML External Entity Injection (XXE) podczas przetwarzania danych XML. Zdalna, nieuwierzytelniona osoba atakująca może wykorzystać tę lukę do ujawnienia poufnych danych lub wyczerpania zasobów pamięci serwera.

pub. 2021-11-02
9.1
CVSS
CRITICAL
CVE-2021-36022

Podatność XML Injection w module Widgets Update Layout produktów Magento Commerce i Magento Open Source umożliwia atakującemu z uprawnieniami administratora wykonanie dowolnego kodu na serwerze. Pomimo wymaganych uprawnień, podatność uzyskała ocenę CRITICAL ze względu na pełny zakres skutków — kompromitację poufności, integralności i dostępności systemu.

pub. 2021-09-01
9.1
CVSS
CRITICAL
CVE-2021-36028

Podatność typu XML Injection w Adobe Magento Commerce oraz Magento Open Source pozwala administratorowi na wykonanie dowolnego kodu na serwerze. Mimo wymogu uprawnień administracyjnych, krytyczny poziom zagrożenia wynika z pełnego przejęcia kontroli nad systemem.

pub. 2021-09-01
Pokazano 20 z 162 podatności
Informacje
ID: CWE-91
Typ: Base
Podatności: 162
MITRE CWE ↗
← Słownik CWE