PT-2026-98218 · Unknown · Http4S-Scala-Xml
CVE-2026-61741
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
http4s-scala-xml versões anteriores a 0.24.1
http4s-scala-xml versões anteriores a 1.0.0-M39
Description
As instâncias
EntityDecoder[F, scala.xml.Elem] utilizadas para analisar corpos de mensagens XML utilizam um javax.xml.parsers.SAXParserFactory sem configuração de segurança. Por padrão, o analisador resolve declarações DOCTYPE, entidades gerais e de parâmetros externas e DTDs externos. Isso permite que um invasor realize ataques de Entidade Externa XML (XXE), que podem levar à divulgação de arquivos locais, falsificação de solicitação do lado do servidor (SSRF) contra recursos de rede interna ou negação de serviço por meio da expansão de entidades.Recommendations
Atualize para a versão 0.24.1 ou posterior.
Atualize para a versão 1.0.0-M39 ou posterior.
Como solução temporária, substitua
ElemInstances#saxFactory por uma fábrica reforçada que desabilite declarações DOCTYPE e entidades externas.Exploit
Correção
DoS
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Http4S-Scala-Xml