
CVE-2021-42560 : Analyse XML non sécurisée dans MITRE Caldera
Le plugin Debrief dans Caldera (versions <=2.9.0) reçoit des paramètres « SVG » encodés en base64 lors de la génération d'un PDF. Ces SVG sont analysés de manière non sécurisée et peuvent être utilisés pour des attaques XXE (par exemple, exfiltration de fichiers, falsification de requête côté serveur, exfiltration hors bande, etc.).
La divulgation du fournisseur pour cette vulnérabilité peut être trouvée ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.