PT-2026-83884 · Jboss · Resteasy
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
RESTEasy (versões afetadas não especificadas)
Descrição
Uma falha no
SourceProvider permite que um invasor não autenticado realize a leitura remota de arquivos. Ao enviar um corpo XML especialmente criado contendo uma declaração DOCTYPE que referencia entidades externas para um endpoint que aceita application/xml e retorna Source ou StreamSource, o servidor pode resolver a entidade e incluir conteúdos de arquivos sensíveis na resposta HTTP. Isso ocorre porque a função writeTo() cria um SAXParser sem desativar a resolução de entidades externas, resultando em uma vulnerabilidade de Entidade Externa XML (XXE)—um tipo de ataque que interfere no processamento de dados XML de um aplicativo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Resteasy