CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. CVE
  3. 正文

CVE-2024-52800丨veraPDF CLI 中的潜在 XXE(XML 外部实体注入)漏洞

2024年12月2日 170点热度 0人点赞 0条评论
veraPDF CLI 中的潜在 XXE(XML 外部实体注入)漏洞(CVE-2024-52800)

CVE编号

CVE-2024-52800

利用情况

暂无

补丁情况

N/A

披露时间

2024-11-30
漏洞描述
好的,以下是针对您给出的漏洞描述的中文描述:veraPDF是一个开源的PDF/A验证库。通过命令行界面使用自定义的Schematron文件执行策略检查会触发一个理论上可能导致远程代码执行(RCE)漏洞的XSLT转换。但这并不影响veraPDF的标准验证和策略检查功能,即其常规使用场景。大部分veraPDF用户不会在策略配置文件中插入任何自定义的XSLT代码,这些策略配置文件是基于Schematron语法而非直接的XSL转换。对于确实需要插入自定义XSLT代码的用户,建议仅从可信任的来源加载自定义策略文件。目前,这个问题还没有被修复。建议用户在可用补丁发布之前谨慎处理XSLT代码。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
 https://github.com/veraPDF/veraPDF-library/issues/1488
 https://github.com/veraPDF/veraPDF-library/security/advisories/GHSA-4cx5-89vm-833x
标签: 暂无
最后更新:2024年12月2日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me