PT-2026-52446 · Rubygems · Nokogiri
CVSS v3.1
2.6
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nokogiri versões anteriores a 1.19.4
Descrição
Na implementação JRuby, a opção de análise
NONET — ativada por padrão para Nokogiri::XML::Schema — não era aplicada corretamente. Isso permite que um esquema analisado com as opções padrão busque recursos externos pela rede, o que pode levar a ataques de Server-Side Request Forgery (SSRF) ou XML External Entity (XXE). SSRF é uma técnica onde um invasor induz um servidor a fazer requisições para um local não pretendido, e XXE é um ataque que interfere no processamento de entrada XML de uma aplicação.Recomendações
Atualizar para a versão 1.19.4.
Exploit
Correção
XXE
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nokogiri