Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dragonfly v0.3.0-SNAPSHOT (CVE-2022-41967)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/12/2022
Última modificación:
06/01/2023

Descripción

Dragonfly es una librería de gestión de dependencias en tiempo de ejecución de Java. Dragonfly v0.3.0-SNAPSHOT no configura DocumentBuilderFactory para evitar ataques de entidades externas XML (XXE). Este problema se solucionó en 0.3.1-SNAPSHOT. Como solución alternativa, dado que Dragonfly solo analiza las versiones XML `SNAPSHOT` que se están resolviendo, esta vulnerabilidad se puede evitar al no intentar resolver las versiones `SNAPSHOT`.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hypera:dragonfly:0.3.0-snapshot:*:*:*:*:*:*:*