
CVE-2021-42560: Parsing XML non sicuro in MITRE Caldera
Il plugin Debrief in Caldera (versioni <=2.9.0) riceve parametri "SVG" codificati in base64 quando genera un PDF. Questi SVG vengono analizzati in modo non sicuro e possono essere sfruttati per attacchi XXE (ad es. esfiltrazione di file, Server-Side Request Forgery, esfiltrazione out-of-band, ecc.).
La divulgazione del fornitore per questa vulnerabilità può essere trovata qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento possono essere trovati in questo PDF.