安全客 05月16日 15:35
流行Selenium库WebDriverManager受到严重XXE错误的影响(CVE-2025-4641,CVSS9.3)
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

WebDriverManager,一个广泛用于 Selenium 自动化框架的 Java 库,被发现存在一个关键的 XML 外部实体 (XXE) 注入漏洞 (CVE-2025-4641),该漏洞在 CVSS 评分中达到 9.3 分。WebDriverManager 主要用于自动下载、配置和管理浏览器驱动程序,如 ChromeDriver 和 geckodriver。由于其在 CI/CD 管道和自动化测试环境中的广泛应用,该漏洞可能带来严重的供应链和运行时风险,影响 Windows、macOS 和 Linux 等平台。维护人员已在 6.0.2 版本中修复此漏洞。

⚠️ WebDriverManager 是一款重要的 Java 库,用于 Selenium 自动化框架,其主要功能是自动下载、配置和管理浏览器驱动程序,如 ChromeDriver、geckodriver 和 msedgedriver,简化了开发人员的操作。

💥 该漏洞 (CVE-2025-4641) 是一个 XML 外部实体 (XXE) 注入漏洞,它允许攻击者注入恶意外部实体,从而导致安全风险。该漏洞在 CVSS 评分中达到 9.3 分,表明其潜在影响严重。

🔍 XXE 漏洞的产生原因是对 XML 解析的不当处理。当应用程序处理包含对外部实体的引用的 XML 输入时,攻击者可以利用该漏洞访问本地文件或执行服务器侧请求伪造 (SSRF)。

🛡️ 攻击者可以利用此漏洞访问本地文件,读取服务器文件系统上的敏感文件,或者执行服务器侧请求伪造 (SSRF),使服务器向任意外部或内部系统发送请求,可能导致数据泄露、未经授权访问等后果。

✅ 维护人员已在 6.0.2 版本中修复此漏洞,引入了关键的安全强化,包括 `factory.setFeature(XMLConstants.FEATURE_SECURE_PROCESSING, true);` 以提高安全性。

WebDriverManager 中已经发现了一个关键的 XML 外部实体 (XXE) 注入漏洞,WebDriverManager 是一个在基于 Selenium 的自动化框架中广泛使用的重要 Java 库。该漏洞的CVE-2025-4641为CVSS,在CVSS规模上得分为9.3,突出了其在Windows,macOS和Linux等平台之间的严重影响潜力。

WebDriverManager由Bonigarcia开发,可自动为Selenium WebDriver自动下载,配置和管理浏览器驱动程序(例如Chromedriver,geckodriver,msedgedriver)。除了驱动程序管理之外,它还使开发人员能够:

    检测系统上已安装的浏览器自动实例化 ChromeDriver 或 FirefoxDriver 等 WebDriver 对象在 Docker 容器中轻松运行浏览器

鉴于其在 CI/CD 管道和自动化测试环境中的普及,WebDriverManager vulnerabilities中的漏洞可能构成严重的供应链和运行时风险。

该漏洞源于对XML解析的不当处理,它允许攻击者注入恶意外部实体。

vulnerability“Windows,MacOS,Linux(XML解析组件模块)允许数据序列化外部实体爆炸模块在Windows,MacOS,Linux上对XML外部实体引用漏洞的不当限制,”CVE条目中写道。

当应用程序处理包含对外部实体的引用的 XML 输入时,会发生 XXE 漏洞。攻击者可以利用它来:

    访问本地文件:读取服务器文件系统上的敏感文件。执行服务器侧请求伪造(SSRF):使服务器向任意外部或内部系统发送请求。

这可能导致严重后果,包括数据泄露,未经授权访问资源以及进一步利用受损系统。

维护人员在 6.0.2 版本中修补了此漏洞,引入了关键安全强化,包括:

factory.setFeature(XMLConstants.FEATURE_SECURE_PROCESSING, true);

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

WebDriverManager XXE漏洞 Selenium 安全修复
相关文章