漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Apicurio/apicurio-registry: apicurio-registry: unhardened saxparser in content-type detection leads to blind xxe / ssrf / billion-laughs dos
Vulnerability Description
A flaw was found in Apicurio Registry. The ContentTypeUtil.isParsableXml() method creates a SAXParserFactory without enabling secure processing features or disabling external entity resolution. An attacker with artifact-write permission (or unauthenticated when the registry runs with default configuration) can upload a crafted XML document to trigger blind server-side request forgery (SSRF) via external DTD/entity fetch, or cause denial of service via entity expansion.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:H
Vulnerability Type
XML外部实体引用的不恰当限制(XXE)
Vulnerability Title
Red Hat Apicurio Registry 输入验证错误漏洞
Vulnerability Description
Red Hat Apicurio Registry是美国Red Hat公司的一款用于管理与版本控制API模式与事件数据结构的开源注册中心。 Red Hat Apicurio Registry 3版本存在输入验证错误漏洞,该漏洞源于ContentTypeUtil.isParsableXml()方法创建SAXParserFactory时未启用安全处理特性或禁用外部实体解析,可能导致具有artifact-write权限的攻击者上传特制XML文档,通过外部DTD/实体获取触发盲SSRF,或通过实体扩展导致拒绝服务
CVSS Information
N/A
Vulnerability Type
N/A