PT-2026-1285 · Apache · Apache Isis
CVE-2025-68280
·
Publicado
2026-01-05
·
Atualizado
2026-01-26
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões 0.4 a 1.5 do Apache SIS
Descrição
Existe um problema de restrição inadequada de referência de entidade externa XML no Apache SIS. Um atacante pode criar arquivos XML manipulados que, quando processados pelo Apache SIS, revelam o conteúdo de arquivos locais no servidor. Isso afeta serviços incluindo a leitura de arquivos GeoTIFF com a tag GEO METADATA, o processamento de metadados ISO 19115 em formato XML, o processamento de Sistemas de Referência de Coordenadas definidos em formato GML e o processamento de arquivos no Formato de Intercâmbio GPS (GPX). O problema origina-se da maneira como o Apache SIS lida com o processamento XML e pode levar ao acesso não autorizado a informações sensíveis.
Recomendações
Atualize para a versão 1.6 para resolver o problema.
Como solução temporária, execute o Java com a propriedade do sistema
javax.xml.accessExternalDTD definida como uma lista separada por vírgulas de protocolos autorizados, por exemplo: java -Djavax.xml.accessExternalDTD="" ....Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Isis