PT-2024-25994 · Apache · Apache Xml Security For C++
CVE-2024-34580
·
Publicado
2024-06-26
·
Atualizado
2024-08-08
CVSS v3.1
5.3
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas
Apache XML Security for C++ versões 2.0.4 e anteriores
Descrição
O problema está relacionado à implementação da especificação XML Signature Syntax and Processing (XMLDsig), que carece de proteção contra uma carga útil SSRF em um elemento KeyInfo. Observa-se que o projeto contesta essa questão, afirmando que quaisquer vulnerabilidades são resultado de uma falha na configuração segura do XML Security for C++. O uso da biblioteca requer uma quantidade considerável de código adicional e um profundo conhecimento dos padrões e protocolos envolvidos para se chegar a uma implementação segura para qualquer caso de uso específico.
Recomendações
Para as versões 2.0.4 e anteriores do Apache XML Security for C++, considere evitar o uso direto desta biblioteca devido à complexidade e às preocupações de segurança associadas à sua implementação. Como solução temporária, considere restringir o uso do elemento KeyInfo para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Xml Security For C++