重要な情報サマリー 脆弱性概要 CVE番号: CVE-2025-65482 脆弱性の種類: XML外部-entityインジェクション (XXE) 影響を受けるコンポーネント: fr.opensagres.xdocreport.template.docx — XDocReport (バージョン <= 2.0.3) 深刻度: HIGH 脆弱性の説明と影響 説明: 悪意のある ファイルをアップロードすることにより、攻撃者はXML解析プロセスにおけるXXE脆弱性を悪用し、システムファイルの読み出しやリソースの外部アクセスを引き起こし、情報漏洩やさらなる攻撃を可能にします。 影響: - システムの信頼性: 攻撃者は機密情報を取得でき、リモートコード実行(RCE)につながる可能性があります。 - データ漏洩: 機密データが公開される可能性があります。 - サービス可用性: 深刻なケースでは、アプリケーションの正常な運用に影響を与える可能性があります。 脆弱性の根本原因分析 原因: ファイルの処理において、XDocReportはXML解析にApache POIを使用しています。POIのSAXParserはデフォルトでXXE関連の機能が無効化されていないため、この脆弱性が生じます。 該当コードセグメント: - 脆弱性の再現手順 手順: 1. 悪意のあるXML外部-entity参照を含む ファイルを用意します。 2. そのファイルをターゲットサーバーにアップロードし、脆弱性をトリガーします。 3. collaboratorなどのツールを使用して、外部へのデータ漏洩(アウトバンド)を監視します。 解決策 修正リンク: GitHub修正コミット 修正措置: - XML解析プロセスにおいてDTDと外部-entityのアクセスを無効にします。 - コード修正例: デバッグ環境の構成とソースコード分析 Mavenプロジェクトを設定し、コードをデバッグ可能にすることで、脆弱性分析と検証の正確性および完全性を確保します。