Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2013-1665

Опубликовано: 19 фев. 2013
Источник: redhat
CVSS2: 5.8

Уязвимость чтения произвольных файлов в XML-библиотеках Python, используемых в OpenStack Keystone, Django и других продуктах, через атаку XML External Entity (XXE)

Описание

Обнаружена уязвимость в XML-библиотеках для Python версий 3.4, 3.3, 3.2, 3.1, 2.7 и 2.6, которые используются в следующих продуктах:

  • OpenStack Keystone (версии Essex и Folsom),
  • Django,
  • возможно, других продуктах.

Удалённые злоумышленники могут читать произвольные файлы через объявление внешней сущности XML в сочетании с ссылкой на сущность, что известно как атака XML External Entity (XXE).

Заявление

Данная проблема затрагивает версии Python, поставляемые с Red Hat Enterprise Linux 5, 6 и 7. Служба безопасности Red Hat оценила эту проблему как имеющую умеренное влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях.

Затронутые версии ПО

  • Python 3.4, 3.3, 3.2, 3.1, 2.7 и 2.6
  • Продукты, использующие данные версии Python:
    • OpenStack Keystone (Essex, Folsom)
    • Django

Тип уязвимости

Чтение произвольных файлов

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5pythonWill not fix
Red Hat Enterprise Linux 6pythonWill not fix
Red Hat Enterprise Linux 7pythonWill not fix
Red Hat OpenStack Platform 2.1Django14Affected
Red Hat OpenStack Platform 2.1openstack-cinderAffected
Red Hat OpenStack Platform 2.1openstack-keystoneAffected
Red Hat OpenStack Platform 2.1openstack-novaAffected
RHOS Essex ReleaseDjango14Affected
RHOS Essex Releaseopenstack-keystoneAffected
RHOS Essex Releaseopenstack-novaAffected

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=912982bindings: External entity expansion in Python XML libraries inflicts potential security flaws and DoS vulnerabilities

5.8 Medium

CVSS2

Связанные уязвимости

ubuntu
почти 13 лет назад

The XML libraries for Python 3.4, 3.3, 3.2, 3.1, 2.7, and 2.6, as used in OpenStack Keystone Essex and Folsom, Django, and possibly other products allow remote attackers to read arbitrary files via an XML external entity declaration in conjunction with an entity reference, aka an XML External Entity (XXE) attack.

nvd
почти 13 лет назад

The XML libraries for Python 3.4, 3.3, 3.2, 3.1, 2.7, and 2.6, as used in OpenStack Keystone Essex and Folsom, Django, and possibly other products allow remote attackers to read arbitrary files via an XML external entity declaration in conjunction with an entity reference, aka an XML External Entity (XXE) attack.

debian
почти 13 лет назад

The XML libraries for Python 3.4, 3.3, 3.2, 3.1, 2.7, and 2.6, as used ...

github
больше 3 лет назад

XML External Entity (XXE) in Django

5.8 Medium

CVSS2