
CVE-2019-14678: XML External Entity in SAS XML Mapper
SAS XML Mapper 9.45 weist eine XML-Externe-Entität (XXE) Sicherheitslücke auf, die von böswilligen Angreifern auf verschiedene Weise ausgenutzt werden kann. Beispiele sind lokales Dateilesen, Out-of-Band-Dateiexfiltration, Server-Side-Request-Forgery und/oder potenzielle Denial-of-Service-Angriffe. Diese Sicherheitslücke betrifft auch die XMLV2 LIBNAME-Engine, wenn die AUTOMAP-Option verwendet wird.
Die Offenlegung und der Fix des Herstellers für diese Sicherheitslücke finden Sie hier.
Weitere Details und der Ausnutzungsprozess finden sich in diesem PDF.