CVE-2024-52800
Potentielle vulnérabilité XXE (injection d'entités externes XML) dans veraPDF CLI
- Publié
- 29 nov. 2024
- Mise à jour
- 2 déc. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 63,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
veraPDF est une bibliothèque open source de validation PDF/A. L'exécution de contrôles de politique à l'aide de fichiers schematron personnalisés via la CLI déclenche une transformation XSL qui pourrait théoriquement conduire à une vulnérabilité d'exécution de code à distance (RCE). Cela n'affecte pas la fonctionnalité standard de validation et de contrôles de politique, les cas d'utilisation courants de veraPDF. La plupart des utilisateurs de veraPDF n'insèrent aucun code XSLT personnalisé dans les profils de politique, qui sont basés sur la syntaxe Schematron plutôt que sur des transformations XSL directes. Pour ceux qui le font, chargez uniquement des fichiers de politique personnalisés provenant de sources de confiance. Ce problème n'a pas encore été corrigé. Il est conseillé aux utilisateurs de faire preuve de prudence vis-à-vis du code XSLT jusqu'à ce qu'un correctif soit disponible.
Sources
1GHSA-4cx5-89vm-833x/CVE-2024-52800
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.