CVE-2022-24449
[Verwundbarkeitstyp Sonstiges]
CWE-611: Unzureichende Einschränkung von XML-External-Entity-Referenzen
[Hersteller des Produkts]
SOLAR SECURITY LLC (https://en.rt-solar.ru/)
[Betroffene Produktcodebasis]
Betroffene Version: Solar Appscreener 3.10.4
[Betroffene Komponente]
Lizenzaktualisierungsmechanismus
[Angriffstyp]
Remote
[Auswirkung Codeausführung]
true
[Auswirkung Dienstverweigerung]
true
[Auswirkung Privilegieneskalation]
true
[Angriffsvektoren]
Ein Angreifer kann eine speziell präparierte XML-Datei über die Lizenzaktualisierungsfunktion hochladen.
[Entdecker]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referenz]
https://jet.su