PHP OpenID Library における XML 外部実体参照に関する脆弱性
タイトル PHP OpenID Library における XML 外部実体参照に関する脆弱性
概要

PHP OpenID Library には、XML 外部実体参照に関する脆弱性が存在します。 この脆弱性情報は、情報セキュリティ早期警戒パートナーシップに基づき下記の方が IPA に報告し、JPCERT/CC が開発者との調整を行いました。 報告者:海老原 昂輔 氏、三井物産セキュアディレクション 寺田 健 氏

想定される影響 細工された XRDS データを処理した際に、サーバ上の情報が漏えいする、またはサーバのリソースが過度に消費されるなどの可能性があります。
対策

[パッチを適用する] リポジトリ上のソースコードは修正されています。開発者のコミット内容をもとに修正を行ってください。

公表日 2013年8月21日0:00
登録日 2013年8月21日14:01
最終更新日 2013年8月23日18:37
CVSS2.0 : 警告
スコア 6.4
ベクター AV:N/AC:L/Au:N/C:P/I:N/A:P
影響を受けるシステム
JanRain
PHP OpenID バージョン 2.2.2 およびそれ以前
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2013年08月21日]
  掲載
[2013年08月23日]
  参考情報:National Vulnerability Database (NVD) (CVE-2013-4701) を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2013-4701
概要

Auth/Yadis/XML.php in PHP OpenID Library 2.2.2 and earlier allows remote attackers to read arbitrary files, send HTTP requests to intranet servers, or cause a denial of service (CPU and memory consumption) via XRDS data containing an external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue.

公表日 2013年8月22日1:55
登録日 2021年1月26日15:44
最終更新日 2024年11月21日10:56
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:janrain:php-openid:*:*:*:*:*:*:*:* 2.2.2
関連情報、対策とツール
共通脆弱性一覧