
CVE-2019-12401 : Bombe XML dans Apache Solr
Les versions de Solr antérieures à 5.0.0 sont vulnérables à une attaque par consommation de ressources XML (également connue sous le nom de Lol Bomb) via son gestionnaire de mise à jour.
En exploitant les éléments de type DOCTYPE et ENTITY du XML, l'attaquant peut créer un motif qui se développera lorsque le serveur analysera le XML, provoquant des OOM.
La divulgation et le correctif du fournisseur pour cette vulnérabilité se trouvent ici.
Plus de détails et le processus d'exploitation se trouvent dans ce PDF.