Vulnerabilidad en W3C XML Signature Syntax and Processing (CVE-2024-34581)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/06/2024
Última modificación:
03/07/2024
Descripción
La especificación W3C XML Signature Syntax and Processing (XMLDsig), a partir de 1.0, se publicó originalmente con una declaración "RetrievalMethod es un URI... que puede usarse para obtener información de clave y/o certificado" y sin información adjunta sobre los riesgos de SSRF, y esto puede haber contribuido a implementaciones vulnerables como las analizadas en CVE-2023-36661 y CVE-2024-21893. NOTA: esto se mitigó en 1.1 y 2.0 a través de un documento de Mejores Prácticas al que se hace referencia directamente y que pide a los implementadores que tengan cuidado con la SSRF.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA



