CVE-2016-8526
Aruba Airwave in allen Versionen bis, aber nicht einschließlich 8.2.3.1 ist anfällig für XML External Entities (XXE). XXEs sind eine Möglichkeit,...
- Veröffentlicht
- 06.08.2018
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- hpe
- Beweise beobachtet
- 01.03.2017
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 94,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Aruba Airwave in allen Versionen bis, aber nicht einschließlich 8.2.3.1 ist anfällig für XML External Entities (XXE). XXEs sind eine Möglichkeit, XML-Parsern den Zugriff auf Speicher zu erlauben, die auf externen Systemen existieren. Wenn einem unprivilegierten Benutzer erlaubt wird, die Inhalte von XML-Dateien zu kontrollieren, kann XXE als Angriffsvektor verwendet werden. Da der XML-Parser Zugriff auf das lokale Dateisystem hat und mit den Berechtigungen des Webservers läuft, kann er auf jede Datei zugreifen, die für den Webserver lesbar ist, und sie auf ein externes System der Wahl des Angreifers kopieren. Dies könnte Dateien umfassen, die Passwörter enthalten, was dann zu einer Privilegienausweitung führen könnte.
Quellen
1SEC Consult · xml · 01.03.2017
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.