
CVE-2019-14678: Entidad Externa XML en SAS XML Mapper
SAS XML Mapper 9.45 tiene una vulnerabilidad de Entidad Externa XML (XXE) que puede ser aprovechada por atacantes malintencionados de múltiples maneras. Algunos ejemplos son la Lectura de Archivos Locales, la Exfiltración de Archivos Fuera de Banda, la Falsificación de Solicitudes del Lado del Servidor y/o posibles ataques de Denegación de Servicio. Esta vulnerabilidad también afecta al motor XMLV2 LIBNAME cuando se utiliza la opción AUTOMAP.
La divulgación y la corrección de esta vulnerabilidad por parte del proveedor se pueden encontrar aquí.
Se pueden encontrar más detalles y el proceso de explotación en este PDF.