Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en leshan (CVE-2023-41034)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
31/08/2023
Última modificación:
21/11/2024

Descripción

Eclipse Leshan es una implementación Java de servidor y cliente de gestión de dispositivos. En las versiones afectadas, 'DDFFileParser' y 'DefaultDDFFileValidator' (y por lo tanto 'ObjectLoader') son vulnerables a 'XXE Attacks'. Un archivo DDF es un formato LWM2M utilizado para almacenar la descripción de objetos LWM2M. Los usuarios de Leshan se ven afectados solo si analizan archivos DDF no confiables (p. ej., si permiten que usuarios externos proporcionen su propio modelo), en ese caso DEBEN actualizar a la versión corregida. Si solo analiza archivos DDF confiables y valida solo con esquemas XML confiables, la actualización no es obligatoria. Este problema se ha corregido en las versiones 1.5.0 y 2.0.0-M13. Se aconseja a los usuarios que actualicen. No se conocen soluciones alternativas para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:leshan:*:*:*:*:*:*:*:* 1.5.0 (excluyendo)
cpe:2.3:a:eclipse:leshan:2.0.0:milestone1:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone10:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone11:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone12:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone2:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone3:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone4:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone5:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone6:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone7:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone8:*:*:*:*:*:*
cpe:2.3:a:eclipse:leshan:2.0.0:milestone9:*:*:*:*:*:*