
CVE-2019-12401: XML-Bombe in Apache Solr
Solr-Versionen vor 5.0.0 sind über ihren Update-Handler anfällig für einen XML-Ressourcenverbrauchs-Angriff (auch bekannt als Lol Bomb).
Durch die Nutzung von XML-DOCTYPE- und ENTITY-Typ-Elementen kann der Angreifer ein Muster erstellen, das sich beim Parsen des XML durch den Server aufbläht und OOMs verursacht.
Die Offenlegung und der Fix des Anbieters für diese Schwachstelle finden Sie hier.
Weitere Details und der Ausnutzungsprozess finden Sie in diesem PDF.