
# फोर्टिफाई सॉफ्टवेयर सिक्योरिटी सेंटर (SSC) 17.10, 17.20 और 18.10 में /ssc/fm-ws/services में XML एक्सटर्नल एंटिटी (XXE) भेद्यता (0day CVE-2018-12463)
XML एक्सटर्नल एंटिटी (XXE) भेद्यता /ssc/fm-ws/services में Fortify Software Security Center (SSC) 17.10, 17.20 और 18.10 में रिमोट अनऑथेंटिकेटेड उपयोगकर्ताओं को XML अनुरोध में एक क्राफ्टेड DTD के माध्यम से मनमानी फ़ाइलें पढ़ने या सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) हमले करने की अनुमति देती है।
Exploit-DB प्रकाशन https://www.exploit-db.com/exploits/45027/ पर
PacketStorm प्रकाशन https://packetstormsecurity.com/files/148539/Fortify-SSC-17.10-17.20-18.10-XXE-Injection.html पर
================
2018-05-24: खोजा गया
2018-05-25: PRO वातावरण पर पुनः परीक्षण
2018-05-31: विक्रेता सूचना, दो समस्याएं पाई गईं
2018-05-31: विक्रेता से प्रतिक्रिया प्राप्त हुई
2018-06-01: आंतरिक संचार
2018-06-01: विक्रेता प्रतिक्रिया, दो समस्याओं की पुष्टि हुई
2018-06-05: विक्रेता सूचना, नई समस्या मिली
2018-06-06: विक्रेता प्रतिक्रिया, High सबमिशन का मूल्यांकन
2018-06-08: विक्रेता प्रतिक्रिया, High समस्या की पुष्टि हुई
2018-06-19: शोधकर्ता, अनुस्मारक भेजा गया
2018-06-22: विक्रेता प्रतिक्रिया, आधिकारिक तरीके से संभाले गए CVEs का सारांश
2018-06-26: विक्रेता प्रतिक्रिया, High समस्या के लिए आधिकारिक हॉटफिक्स परीक्षण के लिए उपलब्ध
2018-06-29: शोधकर्ता प्रतिक्रिया
2018-07-02: शोधकर्ता प्रतिक्रिया
2018-07-04: शोधकर्ता प्रतिक्रिया, QA वातावरण पर हॉटफिक्स का परीक्षण किया गया
2018-07-05: विक्रेता प्रतिक्रिया
2018-07-09: विक्रेता प्रतिक्रिया, CVE और आधिकारिक हॉटफिक्स के प्रकटीकरण के अंतिम विवरण ग्राहकों के लिए उपलब्ध
2018-07-09: विक्रेता प्रतिक्रिया, CVE और आधिकारिक हॉटफिक्स प्रकटीकरण हेतु
2018-07-12: CVE/सलाह प्रकाशित करने हेतु विक्रेता के साथ समझौता।
2018-07-12: सार्वजनिक रिपोर्ट

Alex Hernandez उर्फ (@_alt3kx_)
मेरी वर्तमान एक्सप्लॉइट सूची @exploit-db: https://www.exploit-db.com/author/?a=1074
CVE-2018-12463 के साथ आकर्षक स्क्रीनशॉट यहाँ: https://medium.com/@alt3kx