CVE-2013-3617
Openbravo ERP 2.5, 3.0 और इससे पहले के संस्करणों में XML API, दूरस्थ प्रमाणित उपयोगकर्ताओं को /ws/dal/ADUser या अन्य /ws/dal/XXX इंटरफेस के एंटिटी संदर्भ के साथ बाहरी एंटिटी घोषणा वाले XML दस्तावेज़ के माध्यम से...
- प्रकाशित
- 2 नव॰ 2013
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 30 अक्टू॰ 2013
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:P/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Openbravo ERP 2.5, 3.0 और इससे पहले के संस्करणों में XML API, दूरस्थ प्रमाणित उपयोगकर्ताओं को /ws/dal/ADUser या अन्य /ws/dal/XXX इंटरफेस के एंटिटी संदर्भ के साथ बाहरी एंटिटी घोषणा वाले XML दस्तावेज़ के माध्यम से मनमानी फ़ाइलें पढ़ने की अनुमति देता है, जो XML External Entity (XXE) समस्या से संबंधित है।
स्रोत
1Tod Beardsley · multiple · 30 अक्टू॰ 2013
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।