CVE-2024-55875
http4k tiene una potencial vulnerabilidad de XXE (Inyección de Entidades Externas XML)
- Publicado
- 12 dic 2024
- Actualizado
- 9 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 78,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
http4k es un conjunto de herramientas funcionales para aplicaciones HTTP de Kotlin. Antes de la versión 5.41.0.0, existía una posible vulnerabilidad XXE (inyección de entidad externa XML) cuando http4k gestionaba contenido XML malicioso dentro de las solicitudes, lo que podría permitir a los atacantes leer información confidencial local en el servidor, activar Server-side Request Forgery e incluso ejecutar código en algunas circunstancias. La versión 5.41.0.0 contiene un parche para el problema.
Fuentes
1CVE-2024-55875 | GHSA-7mj5-hjjj-8rgw | http4k primer CVE
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.