PT-2024-39124 · Unknown · Taxstatement.Jar

CVE-2024-8602

·

Publicado

2024-10-14

·

Atualizado

2024-12-11

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
taxstatement.jar versão 2.2.2
taxstatement.jar versão 2.2.4
Descrição:
As configurações padrão do DocumentBuilder permitem um ataque XXE (XML External Entity) ao ler XML a partir de códigos PDF. Isso poderia permitir que um invasor enviasse um arquivo PDF manipulado ao alvo, levando potencialmente a várias ações, como ler arquivos do sistema operacional, travar o thread responsável pela análise, executar solicitações HTTP, carregar DTDs ou arquivos XML adicionais e, sob certas condições, executar comandos do sistema operacional. A vulnerabilidade está relacionada ao uso do DocumentBuilder na análise de XML a partir de arquivos PDF.
Recomendações:
Para o taxstatement.jar versão 2.2.2, atualize o componente afetado imediatamente para mitigar o risco.
Para o taxstatement.jar versão 2.2.4, atualize o componente afetado imediatamente para mitigar o risco.
Como solução temporária, considere desativar o uso do DocumentBuilder para analisar XML a partir de arquivos PDF até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável para minimizar o risco de exploração. Evite usar o DocumentBuilder com arquivos PDF não confiáveis ou manipulados até que o problema seja resolvido.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8602

Produtos afetados

Taxstatement.Jar