WSO2-2020-0731: WSO2 Carbon における XXE および XSS の脆弱性
複数の WSO2 製品において、潜在的な XXE および XSS が確認されました。
ベンダー開示情報:
この脆弱性に関するベンダーの開示情報と修正は、こちら で確認できます。
CVE が無い理由?
私もベンダーも、これらの脆弱性に対する CVE を申請しませんでした。
要件:
この脆弱性を悪用するには、以下が必要です:
- 正規の WSO2 ユーザーを説得して、悪意のあるリポジトリを追加させること
または
- 有効なユーザー資格情報
概念実証:
詳細と悪用プロセスは、この PDF で確認できます。