CVE-2024-52800
Potenziale vulnerabilità XXE (XML External Entity Injection) in veraPDF CLI
- Pubblicato
- 29 nov 2024
- Aggiornato
- 2 dic 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
Potenziale vulnerabilità XXE (XML External Entity Injection) in veraPDF CLI
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
veraPDF è una libreria open source per la validazione di PDF/A. L'esecuzione di controlli delle policy tramite file schematron personalizzati attraverso la CLI richiama una trasformazione XSL che potrebbe teoricamente portare a una vulnerabilità di esecuzione remota di codice (RCE). Questo non influisce sulla funzionalità standard di validazione e sui controlli delle policy, ovvero i casi d'uso più comuni di veraPDF. La maggior parte degli utenti di veraPDF non inserisce codice XSLT personalizzato nei profili delle policy, che si basano sulla sintassi Schematron piuttosto che su trasformazioni XSL dirette. Per gli utenti che lo fanno, si consiglia di caricare file di policy personalizzati solo da fonti attendibili. Questo problema non è stato ancora corretto. Si consiglia agli utenti di prestare attenzione al codice XSLT finché non sarà disponibile una patch.
GHSA-4cx5-89vm-833x/CVE-2024-52800
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.