PT-2022-13080 · Hazelcast · Hazelcast

Kwart

·

Publicado

2022-03-03

·

Atualizado

2022-04-29

·

CVE-2022-0265

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
hazelcast/hazelcast, versões 5.1-BETA-1 a 5.1
Descrição
O problema está relacionado a uma restrição inadequada de referências a entidades externas XML, permitindo ataques XXE. A função AbstractXmlConfigRootTagRecognizer() utiliza um SAXParser gerado a partir de um SAXParserFactory sem a opção FEATURE SECURE PROCESSING definida. Isso possibilita uma potencial exploração.
Recomendações
Para as versões 5.1-BETA-1 a 5.1, atualize para a versão 5.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere definir FEATURE SECURE PROCESSING no SAXParserFactory para prevenir ataques XXE.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-0265
GHSA-99WH-973F-779P

Produtos afetados

Hazelcast