
CVE-2019-14678: Entità esterna XML in SAS XML Mapper
La versione 9.45 di SAS XML Mapper presenta una vulnerabilità di tipo Entità Esterna XML (XXE) che può essere sfruttata da malintenzionati in molteplici modi. Alcuni esempi sono la lettura locale di file, l'esfiltrazione di file fuori banda, il Server Side Request Forgery e/o potenziali attacchi di denial of service. Questa vulnerabilità interessa anche il motore XMLV2 LIBNAME quando viene utilizzata l'opzione AUTOMAP.
La divulgazione del fornitore e la correzione di questa vulnerabilità sono disponibili qui.
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.