一、 漏洞 CVE-2014-8090 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
在 Ruby 1.9.x 之前版本在 1.9.3 patchlevel 551 之前、2.0.x 版本在 2.0.0 patchlevel 598 之前以及 2.1.x 版本在 2.1.5 之前,REXML 解析器允许远程攻击者创建包含空字符串的 XML 文档,该文档用于大量嵌套实体引用,即一种 XML 实体扩展(XEE)攻击。请注意:该漏洞的存在是由于对 CVE-2013-1821 和 CVE-2014-8080 的不完全修复。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The REXML parser in Ruby 1.9.x before 1.9.3 patchlevel 551, 2.0.x before 2.0.0 patchlevel 598, and 2.1.x before 2.1.5 allows remote attackers to cause a denial of service (CPU and memory consumption) a crafted XML document containing an empty string in an entity that is used in a large number of nested entity references, aka an XML Entity Expansion (XEE) attack. NOTE: this vulnerability exists because of an incomplete fix for CVE-2013-1821 and CVE-2014-8080.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Ruby REXML解析器拒绝服务漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
REXML是一个基于Ruby语言的XML工具包,它主要用于对XML文件进行解析。 Ruby的REXML解析器中存在安全漏洞,该漏洞源于程序没有正确处理XML实体扩展。远程攻击者可借助特制的XML文档利用该漏洞造成拒绝服务(CPU和内存消耗)。以下版本受到影响:Ruby 1.9.3 patchlevel 551之前1.9.x版本,2.0.0 patchlevel 598之前2.0.x版本,2.1.5之前2.1.x版本。(说明:CVE-2013-1821和CVE-2014-8080的补丁没有完全修复该漏洞,在
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2014-8090 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2014-8090 的情报信息