脅威動向  2026-09-25(金)配信

http4s-scala-xml における XML 外部実体参照 (XXE) の脆弱性

脆弱性
http4s-scala-xml が提供する XML デコーダーにおいて、XML 外部実体参照 (XXE) に関する脆弱性が存在する。このデコーダーは、適切なセキュリティ設定が行われていないデフォルトの SAXParserFactory を使用しており、JDK のデフォルト設定では DOCTYPE 宣言や外部エンティティの解決が有効になっている。その結果、信頼できない XML 入力をパースする際に、攻撃者によって細工されたリクエストを処理してしまう危険性がある。このライブラリを使用して XML ボディをデコードするすべてのサービスが影響を受ける。
対象ソフト
http4s-scala-xml は、Scala 用の HTTP ライブラリ http4s において XML メッセージボディを処理・パースするための拡張ライブラリである。
影響
攻撃成功時、サービスプロセスが読み取り可能なローカルファイルの漏洩、内部ネットワークリソースに対するサーバーサイドリクエストフォージェリ (SSRF)、または実体拡張攻撃によるサービス拒否 (DoS) が引き起こされる可能性がある。
対応策
バージョン 0.24.1 または 1.0.0-M39 以降にアップグレードすること。アップグレードが困難な場合の回避策として、ElemInstances#saxFactory をオーバーライドし、DOCTYPE 宣言の禁止や外部 DTD 読み込みの無効化などのセキュリティ設定を施したファクトリを明示的に使用することが推奨される。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →