CVE-2024-55875
http4k presenta una potenziale vulnerabilità XXE (XML External Entity Injection)
- Pubblicato
- 12 dic 2024
- Aggiornato
- 9 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 78,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
http4k è un toolkit funzionale per applicazioni HTTP in Kotlin. Prima della versione 6.50.0.0, esiste una potenziale vulnerabilità XXE (XML External Entity Injection) quando http4k gestisce contenuti XML dannosi all'interno delle richieste, che potrebbe consentire agli attaccanti di leggere informazioni sensibili locali sul server, innescare Server-side Request Forgery e persino eseguire codice in alcune circostanze. La correzione originale rilasciata in v5.41.0.0 / v4.50.0.0 ha chiuso la classe di attacco documentata relativa alle entità esterne (SSRF, divulgazione di file locali, esecuzione di codice) impostando `ACCESS_EXTERNAL_DTD=""`, `ACCESS_EXTERNAL_SCHEMA=""` e `isExpandEntityReferences=false` sul `DocumentBuilderFactory` predefinito. Rimaneva un divario residuo: il parser accettava ancora documenti contenenti dichiarazioni `<!DOCTYPE>` anche se la risoluzione delle entità esterne era bloccata. Ciò lasciava aperto attacchi DoS di espansione di entità interne in stile billion-laughs contro qualsiasi applicazione che utilizza `Body.xml()` o `Document.asXmlDocument()` su XML non attendibile. v6.50.0.0 chiude questo divario aggiungendo `disallow-doctype-decl=true` e `FEATURE_SECURE_PROCESSING=true` a `defaultXmlParsingConfig`. Qualsiasi documento contenente un `<!DOCTYPE>` viene ora rifiutato al momento del parsing.
Fonti
1CVE-2024-55875 | GHSA-7mj5-hjjj-8rgw | http4k primo CVE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.