Apache Ivy<2.5.2 存在 XXE 漏洞
漏洞描述 Apache Ivy 是一个管理基于 ANT 项目依赖关系的开源工具,文档类型定义(DTD)是一种文档类型定义语言,它用于定义XML文档中所包含的元素以及元素之间的关系。 Apache Ivy 2.5.2之前版本中,当解析自身配置、Ivy 文件或 Apache Maven 的 POM 文件时允许下载外部DTD并加载其中包含的任何实体引用,当 Apache Ivy 解析的XML文件由攻击者可控时,攻击者可利用 XXE 获取目标主机上 Apache Ivy 有权访问的任意文件。 漏洞名称 Apache Ivy<2.5.2 存在XXE漏洞 漏洞类型 输入验证不恰当 发现时间 2023-08-21 漏洞影响广度 极小 MPS编号 MPS-2022-67125 CVE编号 CVE-2022-46751 CNVD编号 - 影响范围 org.apache.ivy:ivy@[2.0.0-beta1, 2.5.2) 修复方案 升级org.apache.ivy:ivy到 2.5.2 或更高版本 将 javax.xml.accessExternalDTD 设置成空字符串禁止外部实体引用的访问...
