Уязвимость внедрения XML в joshnuss xml_builder (модуль XmlBuilder) делает возможным подмену контента и внедрение XML. Эта уязвимость связана с программными файлами lib/xml_builder.ex и программными подпрограммами XmlBuilder.generate/1, XmlBuilder.generate/2, XmlBuilder.element/1, XmlBuilder.element/2, XmlBuilder.element/3. Имена элементов, имена атрибутов и идентификаторы типа документа дословно интерполируются в сериализованный вывод XML без проверки или экранирования структурных символов (<, >, ", ', &).
Злоумышленник, который может повлиять на аргумент имени (например, имя элемента, полученное из ключа объекта JSON или имени поля формы HTTP), может внедрить произвольную XML-разметку, включая дополнительные элементы, комментарии и атрибуты обработчика событий, в выходной документ. Эта проблема затрагивает xml_builder: с 0.0.1 до 2.4.1.
Показать оригинальное описание (EN)
XML Injection vulnerability in joshnuss xml_builder (XmlBuilder module) allows Content Spoofing, XML Injection. This vulnerability is associated with program files lib/xml_builder.ex and program routines XmlBuilder.generate/1, XmlBuilder.generate/2, XmlBuilder.element/1, XmlBuilder.element/2, XmlBuilder.element/3. Element names, attribute names, and doctype identifiers are interpolated verbatim into the serialized XML output without validation or escaping of structural characters (<, >, ", ', &). An attacker who can influence a name argument (for example, an element name derived from a JSON object key or an HTTP form field name) can inject arbitrary XML markup including extra elements, comments, and event-handler attributes into the output document. This issue affects xml_builder: from 0.0.1 before 2.4.1.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Joshnuss Xml_Builder
cpe:2.3:a:joshnuss:xml_builder:*:*:*:*:*:*:*:*
|
0.0.1
|
2.4.1
|