
XXE - XML外部エンティティインジェクション。このXXE脆弱性は、https://github.com/hapifhir/org.hl7.fhir.core/ リポジトリ内の複数のアーティファクトまたはモジュールに見られ、SSRFの実行、情報漏洩などにさらに悪用される可能性があります。
org.hl7.fhir.convertors < 6.4.0
org.hl7.fhir.dstu2 < 6.4.0
org.hl7.fhir.dstu2016may < 6.4.0
org.hl7.fhir.dstu3 < 6.4.0
org.hl7.fhir.r4 < 6.4.0
org.hl7.fhir.r4b < 6.4.0
org.hl7.fhir.r5 < 6.4.0
org.hl7.fhir.utilities < 6.4.0
org.hl7.fhir.validation < 6.4.0
おそらく2024年10月19日に私のコード解析ツールで脆弱性のある箇所の1つを発見しました。しかし、その後、メンテナーによる脆弱性修正のための複数のコミットがあり、私が考えていたよりも同じ問題を持つ箇所がさらに多く存在することが判明しました。
https://github.com/hapifhir/org.hl7.fhir.core/commit/7ede053a5fca50cc2802884c661a241d51703a67