CVE-2024-55875
http4k содержит потенциальную уязвимость XXE (внедрение внешних XML-сущностей)
- Опубликовано
- 12 дек. 2024 г.
- Обновлено
- 9 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 78,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
http4k — это функциональный набор инструментов для Kotlin HTTP-приложений. До версии 6.50.0.0 существовала потенциальная уязвимость XXE (внедрение внешних XML-сущностей) при обработке http4k вредоносного XML-содержимого в запросах, что могло позволить злоумышленникам читать локальную чувствительную информацию на сервере, вызывать Server-side Request Forgery и даже выполнять код при некоторых обстоятельствах. Первоначальное исправление, выпущенное в v5.41.0.0 / v4.50.0.0, закрыло документированный класс атак через внешние сущности (SSRF, раскрытие локальных файлов, выполнение кода) путём установки `ACCESS_EXTERNAL_DTD=""`, `ACCESS_EXTERNAL_SCHEMA=""` и `isExpandEntityReferences=false` в стандартном `DocumentBuilderFactory`. Остался остаточный пробел: парсер по-прежнему принимал документы, содержащие объявления `<!DOCTYPE>`, даже несмотря на то, что разрешение внешних сущностей было заблокировано. Это оставляло открытой возможность DoS-атак через расширение внутренних сущностей в стиле «billion laughs» против любого приложения, использующего `Body.xml()` или `Document.asXmlDocument()` для недоверенного XML. Версия v6.50.0.0 закрывает этот остаточный пробел, добавляя `disallow-doctype-decl=true` и `FEATURE_SECURE_PROCESSING=true` в `defaultXmlParsingConfig`. Любой документ, содержащий `<!DOCTYPE>`, теперь отклоняется на этапе разбора.
Источники
1CVE-2024-55875 | GHSA-7mj5-hjjj-8rgw | http4k первый CVE
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.