The Alias feature in SnakeYAML before 1.26 allows entity expansion during a load operation, a related issue to CVE-2003-1564.
- Опубликовано
- 11 дек. 2019 г.
- Обновлено
- 16 июн. 2026 г.
- EPSS
- 26,7 % · 98-й процентиль
- CWE
- CWE-776
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
38
Наблюдать
Пока низкий приоритет.
- CVSS
- 30 / 40 · 7.5 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 8 / 30 · 26,7 %
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| snakeyaml project | snakeyaml | cpe:2.3:a:snakeyaml_project:snakeyaml |
| fedoraproject | fedora | cpe:2.3:o:fedoraproject:fedora |
| quarkus | quarkus | cpe:2.3:a:quarkus:quarkus |
| oracle | peoplesoft enterprise pt peopletools | cpe:2.3:a:oracle:peoplesoft_enterprise_pt_peopletools |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- fedoraproject fedora31
- fedoraproject fedora32
- oracle peoplesoft enterprise pt peopletools8.56
- oracle peoplesoft enterprise pt peopletools8.57
- oracle peoplesoft enterprise pt peopletools8.58
- quarkus quarkusдо 1.3.4 включительно
- snakeyaml project snakeyamlдо 1.26
Затронутые пакеты
Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.
| Экосистема | Пакет | Затронутый диапазон | Исправление |
|---|---|---|---|
| AlmaLinux:8 | prometheus-jmx-exporter | до 0.12.0-6.el8 | 0.12.0-6.el8 |
| Debian:12 | snakeyaml | до 1.25+ds-3 | 1.25+ds-3 |
| Maven | org.yaml:snakeyaml | до 1.26 | 1.26 |
| openSUSE:Leap 15.2 | snakeyaml | до 1.28-lp152.2.3.1 | 1.28-lp152.2.3.1 |
| openSUSE:Leap 15.3 | snakeyaml | до 1.28-3.5.1 | 1.28-3.5.1 |
| openSUSE:Tumbleweed | snakeyaml | до 1.28-2.2 | 1.28-2.2 |
| Red Hat:enterprise_linux:8::appstream | prometheus-jmx-exporter | до 0:0.12.0-6.el8 | 0:0.12.0-6.el8 |
| Rocky Linux:8 | prometheus-jmx-exporter | до 0:0.12.0-6.el8 | 0:0.12.0-6.el8 |
| SUSE:Linux Enterprise Module for Development Tools 15 SP2 | snakeyaml | до 1.28-3.5.1 | 1.28-3.5.1 |
| SUSE:Manager Server Module 4.0 | snakeyaml | до 1.28-12.3.1 | 1.28-12.3.1 |
Тот же продукт
snakeyaml project: все записиДругие записи с наивысшей оценкой для того же основного продукта.
- CVE-2022-1471Remote Code execution in SnakeYAML69На этой неделе
- CVE-2022-25857Denial of Service (DoS)31Наблюдать
- CVE-2022-38752Using snakeYAML to parse untrusted YAML files may be vulnerable to Denial of Service attacks (DOS).27Наблюдать
- CVE-2022-38751Using snakeYAML to parse untrusted YAML files may be vulnerable to Denial of Service attacks (DOS).27Наблюдать
- CVE-2022-38749Using snakeYAML to parse untrusted YAML files may be vulnerable to Denial of Service attacks (DOS).27Наблюдать
- CVE-2022-41854Stack Overflow in Snakeyaml26Наблюдать
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| almalinux:prometheus-jmx-exporter | 0.12.0-6.el8 · AlmaLinux:8 | Реестр пакетов (OSV) |
| debian:snakeyaml | 1.25+ds-3 · Debian:12 | Реестр пакетов (OSV) |
| Maven:org.yaml:snakeyaml | 1.26 | Реестр пакетов (OSV) |
| opensuse:snakeyaml | 1.28-lp152.2.3.1 · openSUSE:Leap 15.2 | Реестр пакетов (OSV) |
| red hat:prometheus-jmx-exporter | 0:0.12.0-6.el8 · Red Hat:enterprise_linux:8::appstream | Реестр пакетов (OSV) |
| rocky linux:prometheus-jmx-exporter | 0:0.12.0-6.el8 · Rocky Linux:8 | Реестр пакетов (OSV) |
| suse:snakeyaml | 1.28-3.5.1 · SUSE:Linux Enterprise Module for Development Tools 15 SP2 | Реестр пакетов (OSV) |
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Учётная запись или пароль не требуются.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- нет
- Целостность
- нет
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Не требуются
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Нет
- Влияние на целостность
- Нет
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-776 · Improper Restriction of Recursive Entity References in DTDs ('XML Entity Expansion')Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
—
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЖурнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
- bitbucket.org/asomov/snakeyaml/wiki/Billion%20laughs%20attack
- bitbucket.org/snakeyaml/snakeyaml/wiki/Changes
- lists.apache.org/thread.html/r1058e7646988394de6a3fd0857ea9b1ee0de14d7bb28fee5ff782457%40%3Ccommits.atlas.apache.org%3E
- lists.apache.org/thread.html/r154090b871cf96d985b90864442d84eb027c72c94bc3f0a5727ba2d1%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r16ae4e529401b75a1f5aa462b272b31bf2a108236f882f06fddc14bc%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r1703a402f30c8a2ee409f8c6f393e95a63f8c952cc9ee5bf9dd586dc%40%3Ccommits.cassandra.apache.org%3E
- lists.apache.org/thread.html/r182e9cf6f3fb22b9be0cac4ff0685199741d2ab6e9a4e27a3693c224%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r191ceadb1b883357384981848dfa5235cb02a90070c553afbaf9b3d9%40%3Ccommits.cassandra.apache.org%3E
- lists.apache.org/thread.html/r1aab47b48a757c70e40fc0bcb1fcf1a3951afa6a17aee7cd66cf79f8%40%3Ccommon-commits.hadoop.apache.org%3E
- lists.apache.org/thread.html/r1dfac8b6a7097bcb4979402bbb6e2f8c36d0d9001e3018717eb22b7e%40%3Cdev.atlas.apache.org%3E
- lists.apache.org/thread.html/r1ffce2ed3017e9964f03ad2c539d69e49144fc8e9bf772d641612f98%40%3Ccommits.cassandra.apache.org%3E
- lists.apache.org/thread.html/r20350031c60a77b45e0eded33e9b3e9cb0cbfc5e24e1c63bf264df12%40%3Ccommits.cassandra.apache.org%3E
- lists.apache.org/thread.html/r22ac2aa053b7d9c6b75a49db78125c9316499668d0f4a044f3402e2f%40%3Ccommon-issues.hadoop.apache.org%3E
- lists.apache.org/thread.html/r2721aba31a8562639c4b937150897e24f78f747cdbda8641c0f659fe%40%3Cusers.kafka.apache.org%3E
- lists.apache.org/thread.html/r28c9009a48d52cf448f8b02cd823da0f8601d2dff4d66f387a35f1e0%40%3Cdev.atlas.apache.org%3E
- lists.apache.org/thread.html/r2a5b84fdf59042dc398497e914b5bb1aed77328320b1438144ae1953%40%3Cdev.atlas.apache.org%3E
- lists.apache.org/thread.html/r2b05744c0c2867daa5d1a96832965b7d6220328b0ead06c22a6e7854%40%3Ccommits.pulsar.apache.org%3E
- lists.apache.org/thread.html/r2db207a2431a5e9e95e899858ab1f5eabd9bcc790a6ca7193ae07e94%40%3Cdev.atlas.apache.org%3E
- lists.apache.org/thread.html/r436988d2cfe8a770ae361c82b181c5b2bf48a249bad84d8a55a3b46e%40%3Cdev.phoenix.apache.org%3E
- lists.apache.org/thread.html/r465d2553a31265b042cf5457ef649b71e0722ab89b6ea94a5d59529b%40%3Ccommon-issues.hadoop.apache.org%3E
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.