
CVE-2019-14678: Entité externe XML dans SAS XML Mapper
SAS XML Mapper 9.45 présente une vulnérabilité d'entité externe XML (XXE) qui peut être exploitée par des attaquants malveillants de multiples façons. Les exemples incluent la lecture de fichiers locaux, l'exfiltration de fichiers hors bande, la falsification de requête côté serveur et/ou d'éventuelles attaques par déni de service. Cette vulnérabilité affecte également le moteur XMLV2 LIBNAME lorsque l'option AUTOMAP est utilisée.
La divulgation et le correctif du fournisseur pour cette vulnérabilité peuvent être trouvés ici.
Plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.