Vulnerabilidad XML?

cancel
Showing results for 
Search instead for 
Did you mean: 
ajv
Member II

Vulnerabilidad XML?

Hola a todos de nuevo!!!!

Hace muuuucho tiempo que no me meto por territorio Alfresquiano (conste que por motivos de trabajo!! que si por mi fuera estaría por aquí dando caña  Smiley Very Happy )
Pues resulta que me ha llegado un informe de este mismo mes, en el que han detectado varias vulnerabilidades en los parsers XML. En función de la cadena de bytes que le lleguen al parser, se producen bucles infinitos que pueden llegar a denegar el servicio, ejecutar código no deseado, etc.
En este informe (http://www.cert.fi/en/reports/2009/vulnerability2009085.html) podeis consultar las librerías afectadas y algunos han empezado a publicar parches al respecto.

Con todo este revuelo, he enlazado con el mundo Alfresco, y se me ha ocurrido a ver si puede estar afectado por esta vulnerabilidad a través de web services (por ejemplo) en el que el cliente pueda enviar algún xml malicioso para el parser…
[ahora mismo desconozco si Alfresco emplea alguna de las librerías afectadas]
¿Alguien tiene alguna idea al respecto de ello o sabe si estamos protegidos?

Venga, que lo paseis bien!!
1 Reply
venzia
Senior Member

Re: Vulnerabilidad XML?

Joder Adri .. tanto tiempo "desaparecido" y ahora vienes con estas? .. metiendo miedo eee  :twisted:!? jejejeje.
Por lo que veo a primera vista, la unica libreria que se puede ver afectada es en todo caso xercesImpl-2.8.0.jar (y habría que confirmarlo ya que en el articulo hace referencia a xerces-c-2.7.0-8, la cual ya tiene fix para redhat).
Para las demas ya es cuestion de esperar el update de cada distro en caso que estemos utilizandolas en nuestro sistema (y cruzar los dedos para que, mientras tanto, no salga algun "bicho" por ahí :? ).
A ver si te dejas de tanto trabajar y retomamos nuestros "desafios" .. q tengo un par de proyectos con los que me gustaría contar contigo  :mrgreen:.
Ya vamos hablando con mas tiempo.
Un saludote de los buenos .. y espero que todo vaya bien!