PT-2024-24141 · Unknown · Xmlunit For Java

CVE-2024-31573

·

Publicado

2024-05-01

·

Atualizado

2026-06-23

CVSS v3.1

4.0

Média

VetorAV:L/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do XMLUnit para Java anteriores à 2.10.0
Descrição
O problema decorre do fato de o XMLUnit para Java não desativar as funções de extensão XSLT por padrão ao realizar transformações XSLT. Isso poderia permitir a execução de código arbitrário quando o XMLUnit é usado para transformar dados com uma folha de estilo não confiável, levando potencialmente à execução remota de código se a folha de estilo puder ser fornecida externamente.
Recomendações
Para versões anteriores à 2.10.0, os usuários devem atualizar para o XMLUnit para Java 2.10.0, onde a configuração padrão foi alterada para desativar as funções de extensão XSLT.
Como solução alternativa temporária, os usuários que executam transformações XSLT com folhas de estilo não confiáveis devem usar explicitamente as APIs do XMLUnit para passar um TransformerFactory do TraX pré-configurado com as funções de extensão desativadas por meio de recursos e atributos.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-IA43044
CVE-2024-31573
GHSA-CHFM-68VV-PVW5
OESA-2025-1966
OESA-2025-1967
OESA-2025-1968
OESA-2025-1969
OESA-2025-1970

Produtos afetados

Xmlunit For Java