PT-2024-32318 · Unknown · Referencevalidator+1

Alexey-Tschudnowsky

·

Publicado

2024-09-19

·

Atualizado

2024-09-25

·

CVE-2024-46984

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do referencevalidator anteriores à 2.5.1
Descrição
A rotina de localização de perfis no pacote commons do referencevalidator está vulnerável a ataques de Entidades Externas XML devido a configurações padrão inseguras do Woodstox WstxInputFactory utilizado. Um recurso XML malicioso pode levar à emissão de solicitações de rede pelo referencevalidator e, consequentemente, a um ataque de Falsificação de Solicitação do Lado do Servidor. A vulnerabilidade afeta aplicativos que utilizam o referencevalidator para processar recursos XML de fontes não confiáveis.
Recomendações
Para versões anteriores à 2.5.1, atualize para a versão 2.5.1 ou uma mais recente para resolver o problema.
Como solução alternativa temporária, considere o pré-processamento ou a análise manual dos recursos XML de entrada para verificar a existência de definições DTD ou entidades externas, a fim de mitigar o problema.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-46984
GHSA-68J8-FP38-P48Q

Produtos afetados

Woodstox Wstxinputfactory
Referencevalidator