CVE-2025-2905

An XML External Entity (XXE) vulnerability exists in the gateway component of WSO2 API Manager due to insufficient validation of XML input in crafted URL paths. User-supplied XML is parsed without appropriate restrictions, enabling external entity resolution. This vulnerability can be exploited by an unauthenticated remote attacker to read files from the server’s filesystem or perform denial-of-service (DoS) attacks. * On systems running JDK 7 or early JDK 8, full file contents may be exposed. * On later versions of JDK 8 and newer, only the first line of a file may be read, due to improvements in XML parser behavior. * DoS attacks such as "Billion Laughs" payloads can cause service disruption.
Configurations

No configuration.

History

05 May 2025, 20:54

Type Values Removed Values Added
Summary
  • (es) Existe una vulnerabilidad de Entidad Externa XML (XXE) en el componente de puerta de enlace de WSO2 API Manager debido a una validación insuficiente de la entrada XML en rutas URL manipulada. El XML proporcionado por el usuario se analiza sin las restricciones adecuadas, lo que permite la resolución de entidades externas. Esta vulnerabilidad puede ser explotada por un atacante remoto no autenticado para leer archivos del sistema de archivos del servidor o realizar ataques de denegación de servicio (DoS). * En sistemas con JDK 7 o versiones anteriores de JDK 8, el contenido completo de los archivos puede quedar expuesto. * En versiones posteriores de JDK 8 y posteriores, solo se puede leer la primera línea de un archivo, gracias a mejoras en el comportamiento del analizador XML. * Los ataques DoS, como los payloads "Billion Laughs", pueden causar interrupciones del servicio.

05 May 2025, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-05-05 09:15

Updated : 2025-05-05 20:54


NVD link : CVE-2025-2905

Mitre link : CVE-2025-2905

CVE.ORG link : CVE-2025-2905


JSON object : View

Products Affected

No product.

CWE
CWE-611

Improper Restriction of XML External Entity Reference