
CVE-2019-14678: Внешняя сущность XML в SAS XML Mapper
SAS XML Mapper 9.45 имеет уязвимость XML External Entity (XXE), которая может быть использована злоумышленниками несколькими способами. Примеры: чтение локальных файлов, внеполосная эксфильтрация файлов, подделка серверных запросов и/или потенциальные атаки типа «отказ в обслуживании». Эта уязвимость также затрагивает механизм LIBNAME XMLV2 при использовании опции AUTOMAP.
Раскрытие информации поставщиком и исправление этой уязвимости можно найти здесь.
Более подробная информация и процесс эксплуатации приведены в этом PDF.