Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en W3C XML Signature Syntax and Processing (CVE-2024-34581)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/06/2024
Última modificación:
03/07/2024

Descripción

La especificación W3C XML Signature Syntax and Processing (XMLDsig), a partir de 1.0, se publicó originalmente con una declaración "RetrievalMethod es un URI... que puede usarse para obtener información de clave y/o certificado" y sin información adjunta sobre los riesgos de SSRF, y esto puede haber contribuido a implementaciones vulnerables como las analizadas en CVE-2023-36661 y CVE-2024-21893. NOTA: esto se mitigó en 1.1 y 2.0 a través de un documento de Mejores Prácticas al que se hace referencia directamente y que pide a los implementadores que tengan cuidado con la SSRF.