Перейти к содержимому
Noroxi
CVE-2016-10127· NVD / CVE Program· CNA debian

PySAML2 allows remote attackers to conduct XML external entity (XXE) attacks via a crafted SAML XML request or response.

КритическаяCVSS 9.0 · v3.0—Эксплойта нет Есть исправление
Опубликовано
3 мар. 2017 г.
Обновлено
16 июн. 2026 г.
EPSS
2,1 % · 81-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

37

Наблюдать

Пока низкий приоритет.

CVSS
36 / 40 · 9.0 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
1 / 30 · 2,1 %

Затронутые системы

ВендорПродукт
pysaml2 projectpysaml2

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • pysaml2 project pysaml2все версии

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Debian:12python-pysaml2все версии—
PyPIpysaml2до 4.5.04.5.0
SUSE:HPE Helion OpenStack 8ardana-ansibleдо 8.0+git.1566374355.c509923-3.67.38.0+git.1566374355.c509923-3.67.3
SUSE:HPE Helion OpenStack 8ardana-glanceдо 8.0+git.1566376789.be0fe01-3.17.38.0+git.1566376789.be0fe01-3.17.3
SUSE:HPE Helion OpenStack 8ardana-horizonдо 8.0+git.1565816064.5d4f73f-3.18.38.0+git.1565816064.5d4f73f-3.18.3
SUSE:HPE Helion OpenStack 8ardana-input-modelдо 8.0+git.1566517401.98450e6-3.33.38.0+git.1566517401.98450e6-3.33.3
SUSE:HPE Helion OpenStack 8ardana-manilaдо 8.0+git.1568835837.2452e7a-1.21.38.0+git.1568835837.2452e7a-1.21.3
SUSE:HPE Helion OpenStack 8ardana-neutronдо 8.0+git.1568220097.74ee4b4-3.33.38.0+git.1568220097.74ee4b4-3.33.3
SUSE:HPE Helion OpenStack 8ardana-novaдо 8.0+git.1566902754.c58ff69-3.35.38.0+git.1566902754.c58ff69-3.35.3
SUSE:HPE Helion OpenStack 8ardana-octaviaдо 8.0+git.1568373448.bcaee7e-3.20.38.0+git.1568373448.bcaee7e-3.20.3
SUSE:HPE Helion OpenStack 8ardana-tempestдо 8.0+git.1566471887.fd2fec7-3.27.38.0+git.1566471887.fd2fec7-3.27.3
SUSE:HPE Helion OpenStack 8galera-3до 25.3.25-4.6.325.3.25-4.6.3
SUSE:HPE Helion OpenStack 8grafanaдо 4.6.5-4.6.34.6.5-4.6.3
SUSE:HPE Helion OpenStack 8mariadbдо 10.2.25-4.14.210.2.25-4.14.2
SUSE:HPE Helion OpenStack 8mariadb-connector-cдо 3.1.2-3.12.33.1.2-3.12.3
SUSE:HPE Helion OpenStack 8novncдо 1.0.0-3.6.31.0.0-3.6.3
SUSE:HPE Helion OpenStack 8openstack-cinderдо 11.2.3~dev16-3.21.411.2.3~dev16-3.21.4
SUSE:HPE Helion OpenStack 8openstack-cinder-docдо 11.2.3~dev16-3.21.311.2.3~dev16-3.21.3
SUSE:HPE Helion OpenStack 8openstack-glanceдо 15.0.3~dev3-3.12.415.0.3~dev3-3.12.4
SUSE:HPE Helion OpenStack 8openstack-glance-docдо 15.0.3~dev3-3.12.315.0.3~dev3-3.12.3
SUSE:HPE Helion OpenStack 8openstack-heatдо 9.0.8~dev13-3.24.49.0.8~dev13-3.24.4
SUSE:HPE Helion OpenStack 8openstack-heat-docдо 9.0.8~dev13-3.24.39.0.8~dev13-3.24.3
SUSE:HPE Helion OpenStack 8openstack-horizon-plugin-neutron-vpnaas-uiдо 1.0.1~dev3-3.6.41.0.1~dev3-3.6.4
SUSE:HPE Helion OpenStack 8openstack-keystoneдо 12.0.4~dev4-5.27.412.0.4~dev4-5.27.4

+64

Тот же продукт

pysaml2 project: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2017-1000433pysaml2 version 4.4.0 and older accept any password when run with python optimizations enabled.
    33Наблюдать
  • CVE-2016-10149XML External Entity (XXE) vulnerability in PySAML2 4.4.0 and earlier allows remote attackers to read arbitrary files via a crafted SAML XML
    32Наблюдать
  • CVE-2020-5390PySAML2 before 5.0.0 does not check that the signature in a SAML document is enveloped and thus signature wrapping is effective, i.e., it is
    30Наблюдать
  • CVE-2021-21239Open default xmlsec1 key-type preference
    26Наблюдать
  • CVE-2021-21238SAML XML Signature wrapping
    26Наблюдать
  • CVE-2017-1000246Python package pysaml2 version 4.4.0 and earlier reuses the initialization vector across encryptions in the IDP server, resulting in weak en
    21Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
PyPI:pysaml24.5.0Реестр пакетов (OSV)
suse:crowbar-core4.0+git.1570463621.40b11cd48-9.54.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:crowbar-openstack4.0+git.1569429513.e7016b2b6-9.59.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:grafana4.6.5-1.11.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:novnc1.0.0-12.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-keystone10.0.3~dev9-7.18.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-keystone-doc10.0.3~dev9-7.18.2 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron9.4.2~dev21-7.32.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron-doc9.4.2~dev21-7.32.1 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron-lbaas9.2.2~dev11-4.18.3 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:openstack-neutron-lbaas-doc9.2.2~dev11-4.18.3 · SUSE:OpenStack Cloud 7Реестр пакетов (OSV)
suse:python-defusedxml0.4.1-2.1 · SUSE:OpenStack Cloud 6Реестр пакетов (OSV)
suse:python-pysaml22.4.0-3.1 · SUSE:OpenStack Cloud 6Реестр пакетов (OSV)

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Достаточно учётной записи с низкими привилегиями.
  • Пользователь должен открыть ссылку или посетить страницу.
  • Особые условия не требуются; воспроизводится стабильно.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
высокое · работа сервиса может быть нарушена

Влияние может выйти за пределы уязвимого компонента (область действия меняется).

Вектор атаки
Сеть
Сложность атаки
Низкая
Требуемые привилегии
Низкие
Взаимодействие с пользователем
Требуется
Область действия
Изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Высокое

Вектор CVSS

CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

nvd-primary

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

Техники ATT&CK

—

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Все записи