CVE-2024-52800
낮음게시됨
Potential XXE(XML 외부 엔티티 주입) 취약점이 veraPDF CLI에 존재함
- 게시됨
- 2024. 11. 29.
- 업데이트됨
- 2024. 12. 2.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 5.
기본 CVSS
2.3/ 10낮음
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X1.1%
낮음 · 다음 30일
- 백분위수
- 63.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
veraPDF는 오픈 소스 PDF/A 검증 라이브러리입니다. CLI를 통해 사용자 정의 schematron 파일을 사용하여 정책 검사를 실행하면 XSL 변환이 호출되며, 이는 이론적으로 원격 코드 실행(RCE) 취약점으로 이어질 수 있습니다. 이는 표준 검증 및 정책 검사 기능, 즉 veraPDF의 일반적인 사용 사례에는 영향을 미치지 않습니다. 대부분의 veraPDF 사용자는 Schematron 구문을 기반으로 하며 직접적인 XSL 변환을 사용하지 않는 정책 프로필에 사용자 정의 XSLT 코드를 삽입하지 않습니다. 이를 수행하는 사용자의 경우, 신뢰할 수 있는 소스에서만 사용자 정의 정책 파일을 로드하십시오. 이 문제는 아직 패치되지 않았습니다. 사용자는 패치가 제공될 때까지 XSLT 코드에 주의를 기울이는 것이 좋습니다.
소스
1GHSA-4cx5-89vm-833x/CVE-2024-52800
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.