CVE-2024-55875
http4k में एक संभावित XXE (XML External Entity Injection) भेद्यता है
- प्रकाशित
- 12 दिस॰ 2024
- अद्यतन
- 9 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
http4k कोटलिन HTTP अनुप्रयोगों के लिए एक कार्यात्मक टूलकिट है। संस्करण 6.50.0.0 से पहले, http4k द्वारा अनुरोधों के भीतर दुर्भावनापूर्ण XML सामग्री को संभालने पर एक संभावित XXE (XML एक्सटर्नल एंटिटी इंजेक्शन) भेद्यता मौजूद है, जो हमलावरों को सर्वर पर स्थानीय संवेदनशील जानकारी पढ़ने, सर्वर-साइड रिक्वेस्ट फोर्जरी को ट्रिगर करने और कुछ परिस्थितियों में कोड निष्पादित करने की भी अनुमति दे सकती है। v5.41.0.0 / v4.50.0.0 में भेजा गया मूल फिक्स डिफ़ॉल्ट `DocumentBuilderFactory` पर `ACCESS_EXTERNAL_DTD=""`, `ACCESS_EXTERNAL_SCHEMA=""` और `isExpandEntityReferences=false` सेट करके प्रलेखित बाहरी-एंटिटी हमले वर्ग (SSRF, स्थानीय-फ़ाइल प्रकटीकरण, कोड निष्पादन) को बंद कर देता है। एक अवशिष्ट अंतर बना रहा: पार्सर अभी भी `<!DOCTYPE>` घोषणाओं वाले दस्तावेज़ों को स्वीकार करता था, भले ही बाहरी एंटिटी रिज़ॉल्यूशन अवरुद्ध था। इसने अविश्वसनीय XML पर `Body.xml()` या `Document.asXmlDocument()` का उपयोग करने वाले किसी भी अनुप्रयोग के खिलाफ बिलियन-लाफ्स-शैली की आंतरिक एंटिटी विस्तार DoS हमलों को खुला छोड़ दिया। v6.50.0.0 `defaultXmlParsingConfig` में `disallow-doctype-decl=true` और `FEATURE_SECURE_PROCESSING=true` जोड़कर इस अवशिष्ट अंतर को बंद करता है। `<!DOCTYPE>` वाला कोई भी दस्तावेज़ अब पार्स समय पर अस्वीकार कर दिया जाता है।
स्रोत
1CVE-2024-55875 | GHSA-7mj5-hjjj-8rgw | http4k का पहला CVE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।