Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-mgh8-hcwj-h57v

Опубликовано: 04 фев. 2020
Источник: github
Github: Прошло ревью
CVSS3: 5.5

Описание

Improper Restriction of XML External Entity Reference in Apache Olingo

The XML content type entity deserializer in Apache Olingo versions 4.0.0 to 4.6.0 is not configured to deny the resolution of external entities. Request with content type "application/xml", which trigger the deserialization of entities, can be used to trigger XXE attacks.

Пакеты

Наименование

org.apache.olingo:odata-client-core

maven
Затронутые версииВерсия исправления

>= 4.0.0, <= 4.6.0

4.7.0

Наименование

org.apache.olingo:odata-server-core

maven
Затронутые версииВерсия исправления

>= 4.0.0, <= 4.6.0

4.7.0

EPSS

Процентиль: 98%
0.52533
Средний

5.5 Medium

CVSS3

Дефекты

CWE-611

Связанные уязвимости

CVSS3: 5.5
nvd
около 6 лет назад

The XML content type entity deserializer in Apache Olingo versions 4.0.0 to 4.6.0 is not configured to deny the resolution of external entities. Request with content type "application/xml", which trigger the deserialization of entities, can be used to trigger XXE attacks.

EPSS

Процентиль: 98%
0.52533
Средний

5.5 Medium

CVSS3

Дефекты

CWE-611