CVE-2022-24449
Solar Appscreener XXE
[Descripción sugerida]
Se encontró un problema en la herramienta SAST Solar AppScreener hasta la versión 3.10.4. Un actor no autorizado podría explotar los hosts afectados donde esté instalada la versión vulnerable, subiendo archivos XML especialmente manipulados a los hosts que tengan una licencia caducada o no instalada. El impacto aprobado más bajo es XXE-SSRF.
[Tipo de vulnerabilidad: Otro]
CWE-611: Restricción inadecuada de la referencia a entidades externas XML
[Base de código del producto afectado]
Versión afectada: Solar Appscreener 3.10.4
[Componente afectado]
Mecanismo de actualización de licencia
[Tipo de ataque]
Remoto
[Impacto: Ejecución de código]
true
[Impacto: Denegación de servicio]
true
[Impacto: Escalada de privilegios]
true
[Vectores de ataque]
Un atacante puede subir un archivo XML especialmente manipulado a través de la función de actualización de licencia
[Descubridor]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referencia]
https://jet.su