Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fontTools (CVE-2023-45139)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/01/2024
Última modificación:
01/05/2024

Descripción

fontTools es una librería para manipular fuentes, escrita en Python. El módulo subsetting tiene una vulnerabilidad de inyección de entidades externas XML (XXE) que permite a un atacante resolver entidades arbitrarias cuando se analiza una fuente candidata (fuentes OT-SVG), que contiene una tabla SVG. Esto permite a los atacantes incluir archivos arbitrarios del sistema de archivos en el que se ejecuta fontTools o realizar solicitudes web desde el sistema host. Esta vulnerabilidad ha sido parcheada en la versión 4.43.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fonttools:fonttools:*:*:*:*:*:python:*:* 4.28.2 (incluyendo) 4.43.0 (excluyendo)