Datavane TIS v5.0.0 содержит уязвимость внедрения внешнего объекта XML (XXE), которая позволяет злоумышленникам, прошедшим проверку подлинности, выполнять подделку запросов на стороне сервера и внеполосную фильтрацию файлов путем предоставления созданной полезной нагрузки TaskScript в конечную точку doEditWorkflow, которая обрабатывает XML через незащищенную DocumentBuilderFactory с внешними объектами и включенной загрузкой DTD. Злоумышленники могут отправить вредоносный XML-документ, содержащий внешнюю ссылку на DTD, в действие edit_workflow, в результате чего сервер отправит исходящие HTTP-запросы к инфраструктуре, контролируемой злоумышленником, и украдет локальные файлы, доступные для чтения пользователем процесса TIS, включая файлы конфигурации и учетные данные базы данных Derby.
Показать оригинальное описание (EN)
Datavane TIS v5.0.0 contains an XML external entity (XXE) injection vulnerability that allows authenticated attackers to perform server-side request forgery and out-of-band file exfiltration by supplying a crafted taskScript payload to the doEditWorkflow endpoint, which processes XML through an unhardened DocumentBuilderFactory with external entities and DTD loading enabled. Attackers can send a malicious XML document containing an external DTD reference to the edit_workflow action, causing the server to issue outbound HTTP requests to attacker-controlled infrastructure and exfiltrate local files readable by the TIS process user, including configuration files and Derby database credentials.
Характеристики атаки
Последствия
Строка CVSS v4.0