PT-2024-31547 · Unknown · Hl7 Fhir Core Artifacts

Qligier

·

Publicado

2024-09-06

·

Atualizado

2024-09-06

·

CVE-2024-45294

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões anteriores à 6.3.23 do repositório HL7 FHIR Core Artifacts
Descrição
O problema diz respeito a injeções de entidades externas XML em transformações XSLT realizadas por vários componentes. Um arquivo XML processado com uma tag DTD maliciosa poderia produzir XML contendo dados do sistema host, afetando casos de uso em que clientes externos podem enviar XML. Isso afeta cenários em que o repositório é usado dentro de um host que permite o envio de XML por clientes externos.
Recomendações
Para versões anteriores à 6.3.23, atualize para a versão 6.3.23 para resolver o problema. Como solução alternativa temporária, considere restringir o envio de arquivos XML de clientes externos até que a atualização seja aplicada. Evite usar a tag <!DOCTYPE> com entidades externas em arquivos XML até que o problema seja resolvido. No momento, não há outras soluções alternativas conhecidas disponíveis.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45294
GHSA-59RQ-22FM-X8Q5
GHSA-6CR6-PH3P-F5RF

Produtos afetados

Hl7 Fhir Core Artifacts