Docling의 JATS XML 백엔드는 2.61.0을 통한 XML Entity Expansion(XXE) 공격에 취약합니다. 백엔드는 etree.parse()를 사용하여 엔터티 확인을 비활성화하지 않고 XML 파일을 구문 분석합니다. 공격자는 중첩된 엔터티 확장 페이로드(XML Bomb)가 포함된 악성 XML 파일을 제작할 수 있습니다. Docling으로 처리할 때 엔터티의 기하급수적인 확장으로 인해 과도한 리소스 소비가 발생하여 Docling 구문 분석기를 실행하는 시스템에 서비스 거부(DoS) 조건이 발생합니다.
Docling의 JATS XML 백엔드는 2.61.0을 통한 XML Entity Expansion(XXE) 공격에 취약합니다. 백엔드는 etree.parse()를 사용하여 엔터티 확인을 비활성화하지 않고 XML 파일을 구문 분석합니다. 공격자는 중첩된 엔터티 확장 페이로드(XML Bomb)가 포함된 악성 XML 파일을 제작할 수 있습니다. Docling으로 처리할 때 엔터티의 기하급수적인 확장으로 인해 과도한 리소스 소비가 발생하여 Docling 구문 분석기를 실행하는 시스템에 서비스 거부(DoS) 조건이 발생합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 75.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 7.5 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 05. 18. |
| NVDNIST | 3.1 | 7.5 |
| CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| 2026. 05. 13. |