PT-2024-39124 · Unknown · Taxstatement.Jar
CVE-2024-8602
·
Publicado
2024-10-14
·
Atualizado
2024-12-11
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas:
taxstatement.jar versão 2.2.2
taxstatement.jar versão 2.2.4
Descrição:
As configurações padrão do DocumentBuilder permitem um ataque XXE (XML External Entity) ao ler XML a partir de códigos PDF. Isso poderia permitir que um invasor enviasse um arquivo PDF manipulado ao alvo, levando potencialmente a várias ações, como ler arquivos do sistema operacional, travar o thread responsável pela análise, executar solicitações HTTP, carregar DTDs ou arquivos XML adicionais e, sob certas condições, executar comandos do sistema operacional. A vulnerabilidade está relacionada ao uso do DocumentBuilder na análise de XML a partir de arquivos PDF.
Recomendações:
Para o taxstatement.jar versão 2.2.2, atualize o componente afetado imediatamente para mitigar o risco.
Para o taxstatement.jar versão 2.2.4, atualize o componente afetado imediatamente para mitigar o risco.
Como solução temporária, considere desativar o uso do DocumentBuilder para analisar XML a partir de arquivos PDF até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável para minimizar o risco de exploração. Evite usar o DocumentBuilder com arquivos PDF não confiáveis ou manipulados até que o problema seja resolvido.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Taxstatement.Jar