
CVE-2019-14678: Entidade Externa XML no SAS XML Mapper
O SAS XML Mapper 9.45 possui uma vulnerabilidade de XML External Entity (XXE) que pode ser explorada por atacantes maliciosos de várias maneiras. Exemplos incluem Local File Reading, Out Of Band File Exfiltration, Server Side Request Forgery e/ou potenciais ataques de Denial of Service. Esta vulnerabilidade também afeta o mecanismo LIBNAME XMLV2 quando a opção AUTOMAP é usada.
A divulgação e a correção desta vulnerabilidade pelo fornecedor podem ser encontradas aqui.
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.