XXE in Nokogiri
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Nokogiri, una popular biblioteca Ruby para analizar HTML y XML, confiaba en recursos externos en esquemas XML de forma predeterminada, permitiendo que atacantes leyeran archivos o accedieran a redes internas. Actualizar a la versión 1.11.0.rc4 o posterior soluciona este problema.
Vulnerabilidad XXE en el analizador de esquema XML de Nokogiri (CWE-611) causada por la confianza predeterminada en entidades externas. Un atacante puede crear un esquema XML malicioso para desencadenar solicitudes de red a recursos internos o leer archivos locales, habilitando potencialmente ataques SSRF o divulgación de información. Se corrigió en Nokogiri 1.11.0.rc4 deshabilitando el procesamiento de entidades externas de forma predeterminada.