PT-2025-6020 · Xml2Rfc · Xml2Rfc

Publicado

2025-02-07

·

Atualizado

2025-02-07

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas xml2rfc versões 3.12.0 até 3.26.0
Descrição O problema concerne ataques de injeção de Entidade Externa XML (XXE). Foi descoberto que o xml2rfc não respeita a flag --allow-local-file-access quando um arquivo local é especificado como src em elementos artwork ou sourcecode. Além disso, referências de entidade XML podem incluir qualquer arquivo dentro do diretório de origem e seus subdiretórios sem o uso da flag --allow-local-file-access. Isso afeta qualquer pessoa que execute o xml2rfc como um serviço que aceita entrada de usuários externos. Especificar um arquivo no atributo src em elementos artwork ou sourcecode fará com que o conteúdo desse arquivo apareça nos resultados de saída do xml2rfc, mas apenas se o arquivo estiver dentro do mesmo diretório que o arquivo de origem da entrada XML.
Recomendações Para as versões do xml2rfc 3.12.0 até 3.26.0, utilize um diretório temporário seguro para processar arquivos XML não confiáveis e não o reutilize para processar outros documentos XML. Como solução temporária, considere restringir o acesso aos atributos artwork src e sourcecode src até que uma correção esteja disponível. Restrinja o acesso a referências de entidade XML para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-432C-WXPG-M4Q3

Produtos afetados

Xml2Rfc