CVE-2022-24449
Solar Appscreener XXE
[Descrizione suggerita]
È stato trovato un problema nello strumento SAST Solar AppScreener fino alla versione 3.10.4. Un attore non autorizzato può sfruttare gli host interessati su cui è installata una versione vulnerabile, caricando file XML appositamente predisposti sugli host, che hanno una licenza scaduta o non installata. L'impatto approvato più basso è XXE-SSRF.
[Tipo di vulnerabilità Altro]
CWE-611: Restrizione impropria del riferimento a entità esterne XML
[Codice base del prodotto interessato]
Versione interessata: Solar Appscreener 3.10.4
[Componente interessato]
Meccanismo di aggiornamento della licenza
[Tipo di attacco]
Remoto
[Impatto Esecuzione di codice]
true
[Impatto Denial of Service]
true
[Impatto Escalation dei privilegi]
true
[Vettori di attacco]
Un attaccante in grado di caricare un file XML appositamente predisposto tramite la funzione di aggiornamento della licenza
[Scopritore]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Riferimento]
https://jet.su