PT-2020-5511 · Nokogiri+5 · Nokogiri+5

CVE-2020-26247

·

Publicado

2020-12-30

·

Atualizado

2025-08-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Nokogiri anteriores à 1.11.0.rc4
Versões do Nokogiri 1.10.10 e anteriores
Pré-versões do Nokogiri 1.11.0.rc1, 1.11.0.rc2 e 1.11.0.rc3
Descrição
O problema está relacionado à restrição incorreta de links XML para objetos externos, permitindo que recursos externos sejam acessados pela rede. Isso poderia potencialmente possibilitar ataques XXE ou SSRF. O comportamento de confiar em esquemas XML analisados por Nokogiri::XML::Schema por padrão é contrário à política de segurança de tratar todas as entradas como não confiáveis por padrão.
Recomendações
Para versões do Nokogiri anteriores à 1.11.0.rc4, atualize para a versão 1.11.0.rc4 ou posterior.
Se você desejar reativar o acesso à rede para a resolução de recursos externos após a atualização, certifique-se de que a entrada seja confiável e passe uma instância de Nokogiri::XML::ParseOptions com o sinalizador NONET desativado ao invocar o construtor Nokogiri::XML::Schema.
Como solução alternativa temporária, considere restringir o acesso a recursos externos até que o problema seja resolvido.

Exploit

Correção

DoS

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01008
CVE-2020-26247
DLA-2678-1
DLA-3149-1
GHSA-VR8Q-G5C7-M54M
MGASA-2021-0063
OESA-2021-1144
OPENSUSE-SU-2021:0237-1
OPENSUSE-SU-2021_0237-1
RHSA-2021:4702
SUSE-SU-2021:0210-1
SUSE-SU-2021:0251-1
SUSE-SU-2021:2554-1
USN-7659-1

Produtos afetados

Astra Linux
Linuxmint
Nokogiri
Red Os
Suse
Ubuntu