CVE-2025-4949 | XXE vulnerability in Eclipse JGit

Exp

In Eclipse JGit versions 7.2.0.202503040940-r and older, the ManifestParser class used by the repo command and the AmazonS3 class used to implement the experimental amazons3 git transport protocol allowing to store git pack files in an Amazon S3 bucket, are vulnerable to XML External Entity (XXE) attacks when parsing XML files. This vulnerability can lead to information disclosure, denial of service, and other security issues.

公開: 2025-05-21 最終更新: 2026-06-17 Assigner: [email protected] ソース: [email protected]

総合評価: CVE-2025-4949 は悪用リスクが高い(63/100)。CVSS 深刻度は中。悪用される可能性が高い(EPSS 1.04%、60 パーセンタイル) 根拠: 公開エクスプロイトが 1 件参照されています(Exploit-DB)。 推奨対応: 公開エクスプロイトが確認されています。影響範囲の確認、緩和策の適用、パッチ適用を優先してください。

リスクは変動します。再評価に基づき、本ページの表示内容を更新しています。

CVE-2025-4949 に関する公開 exploit 参照(Exploit-DB)

EDB-ID ソース 種別 公開 リンク
nvd_ref exploit_tag Exploit-DB ↗

CVE-2025-4949 の EPSS(Exploit Prediction Scoring System)スコア

EPSS は日次で悪用されやすさの相対度合いを推定します。パーセンタイルは採点済み CVE の中での相対位置(高いほど相対的に深刻)を示します。

# 日付 旧 EPSS スコア 新 EPSS スコア Δ(新 − 旧)
1 2026-06-29 1.08% 1.04% -0.04%
2 2026-06-15 0.20% 1.08% +0.88%
3 2026-03-17 0.20%

EPSS の全履歴 (全 10 件)

CVE-2025-4949 の CVSS(Common Vulnerability Scoring System)指標

この CVE の CVSS 指標。

ベーススコア バージョン 深刻度 ベクトル 悪用しやすさ 影響 スコアの出典
6.8 4.0 MEDIUM
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:Y/R:U/V:D/RE:L/U:Green クリックして展開
攻撃ベクター (AV:N)
インターネットや社内 WAN など、ルーティングされたネットワーク越しに遠隔から踏み台にしうる。
攻撃の複雑さ (AC:H)
タイミング・負荷・周辺設定に左右され、安定して成功させにくい。
攻撃要件 (AT:N)
到達性以外に、追加のインフラ条件やデータ前提は要らない。
必要な権限 (PR:L)
一般ユーザー権限で足り、管理者は不要。
ユーザーの関与 (UI:A)
設定変更やマクロ有効化など、意図的な操作がトリガーになる。
脆弱システムの機密性への影響 (VC:H)
広範な機微情報の窃取や長期滞留が現実的。
脆弱システムの完全性への影響 (VI:N)
改ざん・なりすましで信頼が揺らぐ局面はほとんど想定されない。
脆弱システムの可用性への影響 (VA:N)
業務を止めるほどの停止や劣化は想定しにくい。
後続システムの機密性への影響 (SC:H)
下流に広がる機微情報の窃取や長期滞留が現実的。
後続システムの完全性への影響 (SI:N)
下流の記録や設定が歪められる局面はほとんど想定されない。
後続システムの可用性への影響 (SA:N)
下流サービスが止まるほどの影響は想定しにくい。
悪用の成熟度(Threat) (E:X)
Threat 情報が未指定のとき、最悪側(実害報告あり)に寄せて採点する。
機密性に対するセキュリティ要件(環境) (CR:X)
未指定のときは情報不足とみなし、スコア上は高要求(保守的)として扱う。
完全性に対するセキュリティ要件(環境) (IR:X)
未指定のときは情報不足とみなし、スコア上は高要求(保守的)として扱う。
可用性に対するセキュリティ要件(環境) (AR:X)
未指定のときは情報不足とみなし、スコア上は高要求(保守的)として扱う。
変更後の攻撃ベクター (MAV:X)
環境側で上書きしない限り、ベースの AV を採用。
変更後の攻撃の複雑さ (MAC:X)
環境側で上書きしない限り、ベースの AC を採用。
変更後の攻撃要件 (MAT:X)
環境側で上書きしない限り、ベースの AT を採用。
変更後の必要な権限 (MPR:X)
環境側で上書きしない限り、ベースの PR を採用。
変更後のユーザーの関与 (MUI:X)
環境側で上書きしない限り、ベースの UI を採用。
変更後の脆弱システムの機密性への影響 (MVC:X)
環境側で上書きしない限り、ベースの VC を採用。
変更後の脆弱システムの完全性への影響 (MVI:X)
環境側で上書きしない限り、ベースの VI を採用。
変更後の脆弱システムの可用性への影響 (MVA:X)
環境側で上書きしない限り、ベースの VA を採用。
変更後の後続システムの機密性への影響 (MSC:X)
環境側で上書きしない限り、ベースの SC を採用。
変更後の後続システムの完全性への影響 (MSI:X)
環境側で上書きしない限り、ベースの SI を採用。
変更後の後続システムの可用性への影響 (MSA:X)
環境側で上書きしない限り、ベースの SA を採用。
安全性(補足、スコア非変更) (S:N)
negligible 相当にとどまると判断できる。
自動化可否(補足、スコア非変更) (AU:Y)
偵察・武器化・配信・悪用の四段階を、人手を介さず連結しうる。
復旧(補足、スコア非変更) (R:U)
運用手順や手作業の介入がないと戻らない。
価値密度(補足、スコア非変更) (V:D)
一クライアントや単一ワークロードなど、掌握範囲が相対的に小さい。
対応工数(補足、スコア非変更) (RE:L)
ドキュメント追随や軽微な設定変更で済む。
提供元の緊急度(補足、スコア非変更) (U:GREEN)
Green:通常より低めの緊急度。
[email protected]
5.3 3.1 MEDIUM
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:H クリックして展開
攻撃ベクター (AV:N)
インターネットなど、ルーティングされたネットワーク越しに遠隔から悪用しうる。端末の前にいる必要はない。
攻撃の複雑さ (AC:H)
到達できても、タイミング・負荷・周辺設定など、揃わないと成功しない局面が多い。
必要な権限 (PR:N)
事前のログインや昇格は不要で、匿名アクセスのまま踏み台にしうる。
ユーザーの関与 (UI:R)
インストールの許可、設定変更、悪意あるファイルの実行など、人の一度の判断がトリガーになる。
スコープ (S:U)
影響は脆弱コンポーネントと同一のセキュリティ権限・信頼境界の内側に収まる。
機密性への影響 (C:N)
機微情報の漏えいは想定しにくい。
完全性への影響 (I:N)
改ざん・なりすましによる信頼毀損は軽微か、想定されない。
可用性への影響 (A:H)
長時間のサービス停止、データ損壊による復旧不能に近い状態など、利用者に著しい不便を与えうる。
1.6 3.6 [email protected]

CVE-2025-4949 の弱点分類(列挙)

CVE-2025-4949 の GitHub Security Advisory

GHSA-vrpq-qp53-qv56 · 深刻度: medium · エコシステム: maven — Eclipse JGit XML External Entity (XXE) Vulnerability

CVE-2025-4949 の OS トラッカー

vendor priority summary link
debian not yet assigned CVE-2025-4949 not yet assigned priority: Debian including 1 source packages (jgit), 5 status rows across 5 suites (bookworm, bullseye, forky, sid, trixie): open 5. https://security-tracker.debian.org/tracker/CVE-2025-4949
redhat medium https://access.redhat.com/security/cve/CVE-2025-4949
suse medium https://www.suse.com/security/cve/CVE-2025-4949/
ubuntu medium CVE-2025-4949 medium priority: Ubuntu including 1 source packages (jgit), 9 status rows across 9 suites (bionic, focal, jammy, noble, oracular, plucky, questing, upstream, xenial): needs-triage 7, ignored 2. https://ubuntu.com/security/CVE-2025-4949

CVE-2025-4949 の影響を受けるソフトウェア/構成

ベンダー 製品 バージョン 生の CPE
eclipse jgit < 5.13.4 cpe:2.3:a:eclipse:jgit:*:*:*:*:*:*:*:*
eclipse jgit >= 6.0.0, < 6.10.1.202505221210 cpe:2.3:a:eclipse:jgit:*:*:*:*:*:*:*:*
eclipse jgit >= 7.0.0, < 7.0.1.202505221510 cpe:2.3:a:eclipse:jgit:*:*:*:*:*:*:*:*
eclipse jgit >= 7.1.0, < 7.1.1.202505221757 cpe:2.3:a:eclipse:jgit:*:*:*:*:*:*:*:*
eclipse jgit >= 7.2.0, < 7.2.1.202505142326 cpe:2.3:a:eclipse:jgit:*:*:*:*:*:*:*:*

CVE-2025-4949 の参考情報

cvelogic Threat Intelligence