CVE-2022-24449
Solar Appscreener XXE
[Description suggérée]
Un problème a été trouvé dans l'outil SAST Solar AppScreener jusqu'à la version 3.10.4. Un acteur non autorisé peut exploiter les hôtes concernés où une version vulnérable est installée, en téléchargeant des fichiers XML spécialement conçus sur des hôtes dont la licence est expirée ou non installée. L'impact approuvé le plus faible est XXE-SSRF.
[Type de vulnérabilité Autre]
CWE-611 : Restriction inappropriée des références d'entités externes XML
[Base de code du produit affecté]
Version affectée : Solar Appscreener 3.10.4
[Composant affecté]
Mécanisme de mise à jour de la licence
[Type d'attaque]
Distant
[Impact Exécution de code]
true
[Impact Déni de service]
true
[Impact Élévation de privilèges]
true
[Vecteurs d'attaque]
Un attaquant capable de télécharger un fichier XML spécialement conçu via la fonction de mise à jour de la licence
[Découvreur]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Référence]
https://jet.su