Vulnerabilidad en Allure 2 (CVE-2025-52888)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
24/06/2025
Última modificación:
26/06/2025
Descripción
Allure 2 es la versión 2.x de Allure Report, una herramienta multilingüe para la generación de informes de pruebas. Existe una vulnerabilidad crítica de Entidad Externa XML (XXE) en el complemento xunit-xml utilizado por Allure 2 en versiones anteriores a la 2.34.1. El complemento no configura de forma segura el analizador XML (`DocumentBuilderFactory`) y permite la expansión de entidades externas al procesar archivos .xml de resultados de pruebas. Esto permite a los atacantes leer archivos arbitrarios del sistema de archivos y, potencialmente, activar server-side request forgery (SSRF). La versión 2.34.1 incluye un parche para este problema.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA