Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HL7 FHIR Core Artifacts (CVE-2024-45294)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
06/09/2024
Última modificación:
06/09/2024

Descripción

El repositorio HL7 FHIR Core Artifacts proporciona el código de manejo de objetos básicos de Java, con utilidades (incluido el validador), para la especificación de recursos de interoperabilidad rápida de atención médica (FHIR). Antes de la versión 6.3.23, las transformaciones XSLT realizadas por varios componentes son vulnerables a las inyecciones de entidades externas de XML. Un archivo XML procesado con una etiqueta DTD maliciosa podría producir XML que contenga datos del sistema host. Esto afecta los casos de uso en los que se utiliza org.hl7.fhir.core dentro de un host donde los clientes externos pueden enviar XML. Este problema se ha corregido en la versión 6.3.23. No hay workarounds disponibles.