PT-2020-5511 · Nokogiri+5 · Nokogiri+5
CVE-2020-26247
·
Publicado
2020-12-30
·
Atualizado
2025-08-25
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Nokogiri anteriores à 1.11.0.rc4
Versões do Nokogiri 1.10.10 e anteriores
Pré-versões do Nokogiri 1.11.0.rc1, 1.11.0.rc2 e 1.11.0.rc3
Descrição
O problema está relacionado à restrição incorreta de links XML para objetos externos, permitindo que recursos externos sejam acessados pela rede. Isso poderia potencialmente possibilitar ataques XXE ou SSRF. O comportamento de confiar em esquemas XML analisados por
Nokogiri::XML::Schema por padrão é contrário à política de segurança de tratar todas as entradas como não confiáveis por padrão.Recomendações
Para versões do Nokogiri anteriores à 1.11.0.rc4, atualize para a versão 1.11.0.rc4 ou posterior.
Se você desejar reativar o acesso à rede para a resolução de recursos externos após a atualização, certifique-se de que a entrada seja confiável e passe uma instância de
Nokogiri::XML::ParseOptions com o sinalizador NONET desativado ao invocar o construtor Nokogiri::XML::Schema.Como solução alternativa temporária, considere restringir o acesso a recursos externos até que o problema seja resolvido.
Exploit
Correção
DoS
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astra Linux
Linuxmint
Nokogiri
Red Os
Suse
Ubuntu