„`html
Zusammenfassung
Datavane TIS Version 5.0.0 weist eine kritische XML External Entity (XXE) Injection Schwachstelle auf. Die Vulnerability ermöglicht authentifizierten Angreifern, Server-Side Request Forgery (SSRF) auszuführen und sensible Dateien zu exfiltrieren. Der Schweregrad wird mit 7.7 (High) bewertet. Derzeit ist kein Patch verfügbar.
Betroffene Systeme
- Datavane TIS v5.0.0
- Weitere Versionen können betroffen sein
Angriffsvektor: Network (authentifiziert)
Technische Details
Die Schwachstelle befindet sich im doEditWorkflow Endpoint. Die DocumentBuilderFactory-Konfiguration verarbeitet XML-Input ohne Härtungsmassnahmen für externe Entitäten und DTD-Laden. Angreifer können:
- Manipulierte XML-Payloads mit externen DTD-Referenzen in den
taskScript-Parameter einschleusen - Die Edit-Workflow-Aktion zur Out-of-Band (OOB) Datenexfiltration ausnutzen
- Outbound HTTP-Requests zu kontrollierten Servern erzwingen (SSRF)
- Lokal lesbare Dateien auslesen (Konfigurationsdateien, Derby-Datenbank-Credentials)
Die Ausnutzung erfordert authentifizierte Zugriffsfähigkeiten auf das System.
Empfohlene Massnahmen
- Sofort: XML External Entity Processing deaktivieren in der DocumentBuilderFactory-Konfiguration
- XXE-Schutz implementieren: DOCTYPE-Deklarationen blockieren
- DTD-Verarbeitung vollständig deaktivieren
- XML-Parser mit sicheren Standardwerten neu konfigurieren
- Input-Validierung für den
taskScript-Parameter verschärfen - Netzwerkzugriff auf den doEditWorkflow-Endpoint beschränken
- Auf Sicherheits-Patches von Datavane warten
- Überwachung auf verdächtige Outbound-Verbindungen aktivieren
Bewertung
CVSS Score: 7.7 (High)
Verfügbarer Patch: Nein
Die Vulnerability stellt eine erhebliche Bedrohung dar, da sie Datenexfiltration und interne Netzwerk-Reconnaissance ermöglicht. Priorisierte Abwehrmaßnahmen sind erforderlich.
„`