PT-2024-32318 · Unknown · Referencevalidator+1
Alexey-Tschudnowsky
·
Publicado
2024-09-19
·
Atualizado
2024-09-25
·
CVE-2024-46984
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do referencevalidator anteriores à 2.5.1
Descrição
A rotina de localização de perfis no pacote commons do referencevalidator está vulnerável a ataques de
Entidades Externas XML devido a configurações padrão inseguras do Woodstox WstxInputFactory utilizado. Um recurso XML malicioso pode levar à emissão de solicitações de rede pelo referencevalidator e, consequentemente, a um ataque de Falsificação de Solicitação do Lado do Servidor. A vulnerabilidade afeta aplicativos que utilizam o referencevalidator para processar recursos XML de fontes não confiáveis.Recomendações
Para versões anteriores à 2.5.1, atualize para a versão 2.5.1 ou uma mais recente para resolver o problema.
Como solução alternativa temporária, considere o pré-processamento ou a análise manual dos recursos XML de entrada para verificar a existência de definições DTD ou entidades externas, a fim de mitigar o problema.
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Woodstox Wstxinputfactory
Referencevalidator