CVE-2024-55875
http4k에 잠재적인 XXE(XML 외부 엔티티 주입) 취약점이 있습니다.
- 게시됨
- 2024. 12. 12.
- 업데이트됨
- 2026. 6. 9.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 5.
http4k에 잠재적인 XXE(XML 외부 엔티티 주입) 취약점이 있습니다.
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
http4k는 Kotlin HTTP 애플리케이션을 위한 기능적 툴킷입니다. 버전 6.50.0.0 이전에는 http4k가 요청 내의 악성 XML 콘텐츠를 처리할 때 XXE(XML 외부 엔티티 주입) 취약점이 존재할 가능성이 있으며, 이를 통해 공격자가 서버의 로컬 민감 정보를 읽거나, 서버 측 요청 위조(SSRF)를 트리거하고, 일부 상황에서는 코드를 실행할 수도 있습니다. v5.41.0.0 / v4.50.0.0에서 배포된 원래 수정 사항은 기본 `DocumentBuilderFactory`에 `ACCESS_EXTERNAL_DTD=""`, `ACCESS_EXTERNAL_SCHEMA=""`, `isExpandEntityReferences=false`를 설정하여 문서화된 외부 엔티티 공격 클래스(SSRF, 로컬 파일 노출, 코드 실행)를 차단했습니다. 그러나 잔여 격차가 남아 있었습니다. 파서는 외부 엔티티 해석이 차단되었음에도 `<!DOCTYPE>` 선언을 포함한 문서를 여전히 허용했습니다. 이로 인해 신뢰할 수 없는 XML에 대해 `Body.xml()` 또는 `Document.asXmlDocument()`를 사용하는 모든 애플리케이션에서 billion-laughs 스타일의 내부 엔티티 확장 DoS 공격이 가능한 상태로 남아 있었습니다. v6.50.0.0은 `defaultXmlParsingConfig`에 `disallow-doctype-decl=true`와 `FEATURE_SECURE_PROCESSING=true`를 추가하여 이 잔여 격차를 해소합니다. 이제 `<!DOCTYPE>`을 포함한 모든 문서는 구문 분석 시점에 거부됩니다.
CVE-2024-55875 | GHSA-7mj5-hjjj-8rgw | http4k 최초 CVE
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.