Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DiffPlug Spotless (CVE-2019-9843)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/06/2019
Última modificación:
07/11/2023

Descripción

En DiffPlug Spotless en versiones anteriores a 1.20.0 (library and Maven plugin) y anteriores a 3.20.0 (Gradle plugin), el analizador XML resolvería las entidades externas a través de HTTP y HTTPS y no respetaría la configuración de resolución de entidades externas. Por ejemplo, esto permite la divulgación del contenido del archivo a un atacante MITM si una víctima realiza una operación spotlessApply en un archivo XML que no es de confianza.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:diffplug:gradle:*:*:*:*:*:spotless:*:* 3.20.0 (excluyendo)
cpe:2.3:a:diffplug:maven:*:*:*:*:*:spotless:*:* 1.20.0 (excluyendo)