CVE-2022-24449
Solar Appscreener XXE
[Descrição sugerida]
Um problema foi encontrado na ferramenta SAST Solar AppScreener até a versão 3.10.4. Um ator não autorizado pode explorar hosts afetados onde a versão vulnerável está instalada, enviando arquivos XML especialmente criados em hosts que possuem uma licença expirada ou não instalada. O menor impacto aprovado é XXE-SSRF.
[Tipo de Vulnerabilidade Outro]
CWE-611: Restrição Incorreta de Referência de Entidade Externa XML
[Base de Código do Produto Afetado]
Versão afetada: Solar Appscreener 3.10.4
[Componente Afetado]
Mecanismo de atualização de licença
[Tipo de Ataque]
Remoto
[Impacto Execução de Código]
true
[Impacto Negação de Serviço]
true
[Impacto Escalação de Privilégios]
true
[Vetores de Ataque]
Um atacante capaz de enviar um arquivo XML especialmente criado através da função de atualização de licença
[Descobridor]
Dmitry Kuramin (Jet Infosystems, jet.su)
[Referência]
https://jet.su