CVE-2017-9096
iText 5.5.12 से पहले और 7.x के 7.0.3 से पहले के संस्करणों में XML पार्सर बाहरी इकाइयों (external entities) को अक्षम नहीं करते हैं, जिससे दूरस्थ हमलावरों को एक क्राफ्टेड PDF के माध्यम से XML एक्सटर्नल एंटिटी (XXE)...
- प्रकाशित
- 8 नव॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 95.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
iText 5.5.12 से पहले और 7.x के 7.0.3 से पहले के संस्करणों में XML पार्सर बाहरी इकाइयों (external entities) को अक्षम नहीं करते हैं, जिससे दूरस्थ हमलावरों को एक क्राफ्टेड PDF के माध्यम से XML एक्सटर्नल एंटिटी (XXE) हमले करने की अनुमति मिल सकती है।
स्रोत
1CVE-2017-9096 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो iText PDF लाइब्रेरी में दुर्भावनापूर्ण XMP मेटाडेटा और फॉर्म फ़ील्ड के माध्यम से XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।