CVE-2024-55875
http4k には潜在的な XXE(XML 外部エンティティインジェクション)の脆弱性があります
- 公開済み
- 2024/12/12
- 更新済み
- 2026/06/09
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 78.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
http4kは、Kotlin HTTPアプリケーション向けの機能的なツールキットです。バージョン6.50.0.0より前では、http4kがリクエスト内の悪意のあるXMLコンテンツを処理する際にXXE(XML External Entity Injection)の潜在的な脆弱性が存在し、攻撃者がサーバー上のローカルな機密情報を読み取ったり、Server-side Request Forgeryを引き起こしたり、状況によってはコードを実行したりする可能性がありました。v5.41.0.0 / v4.50.0.0で提供された当初の修正は、デフォルトの`DocumentBuilderFactory`に`ACCESS_EXTERNAL_DTD=""`、`ACCESS_EXTERNAL_SCHEMA=""`、および`isExpandEntityReferences=false`を設定することで、文書化された外部エンティティ攻撃クラス(SSRF、ローカルファイル開示、コード実行)を封鎖しました。しかし、残存するギャップがありました:外部エンティティの解決がブロックされていても、パーサーは`<!DOCTYPE>`宣言を含むドキュメントを依然として受け入れていました。これにより、信頼できないXMLに対して`Body.xml()`または`Document.asXmlDocument()`を使用するアプリケーションに対する、billion-laughs型の内部エンティティ展開によるDoS攻撃が可能な状態が残っていました。v6.50.0.0では、`defaultXmlParsingConfig`に`disallow-doctype-decl=true`と`FEATURE_SECURE_PROCESSING=true`を追加することで、この残存するギャップを封鎖しています。`<!DOCTYPE>`を含むドキュメントは、解析時に拒否されるようになりました。
ソース
1CVE-2024-55875 | GHSA-7mj5-hjjj-8rgw | http4k 最初のCVE
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。