PT-2025-13522 · W3Css · W3Css Validator

Ajohnston9

·

Publicado

2025-03-28

·

Atualizado

2025-08-01

·

CVE-2025-1781

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas Versões do W3CSS Validator anteriores a cssval-20250226
Descrição O problema está relacionado a um ataque XXE (Entidade Externa XML) no W3CSS Validator, o que permite a um invasor usar objetos XML especialmente criados para forçar uma falsificação de solicitação do lado do servidor (SSRF). Isso poderia ser explorado para ler arquivos locais arbitrários se um invasor tiver acesso a mensagens de exceção.
Recomendações Para versões anteriores a cssval-20250226, atualize para uma versão que inclua a correção para este problema, pois o uso de objetos XML especialmente criados pode levar à falsificação de solicitação do lado do servidor (SSRF) e à exposição de arquivos locais. Como solução temporária, considere restringir o acesso à funcionalidade de análise XML no W3CSS Validator até que uma correção esteja disponível.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1781
GHSA-745M-XMQ6-G6X7

Produtos afetados

W3Css Validator