PT-2024-25994 · Apache · Apache Xml Security For C++

CVE-2024-34580

·

Publicado

2024-06-26

·

Atualizado

2024-08-08

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Apache XML Security for C++ versões 2.0.4 e anteriores
Descrição
O problema está relacionado à implementação da especificação XML Signature Syntax and Processing (XMLDsig), que carece de proteção contra uma carga útil SSRF em um elemento KeyInfo. Observa-se que o projeto contesta essa questão, afirmando que quaisquer vulnerabilidades são resultado de uma falha na configuração segura do XML Security for C++. O uso da biblioteca requer uma quantidade considerável de código adicional e um profundo conhecimento dos padrões e protocolos envolvidos para se chegar a uma implementação segura para qualquer caso de uso específico.
Recomendações
Para as versões 2.0.4 e anteriores do Apache XML Security for C++, considere evitar o uso direto desta biblioteca devido à complexidade e às preocupações de segurança associadas à sua implementação. Como solução temporária, considere restringir o uso do elemento KeyInfo para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34580

Produtos afetados

Apache Xml Security For C++