CVE-2019-14678: SAS XML Mapper中的XML外部实体漏洞
SAS XML Mapper 9.45 存在一个XML外部实体(XXE)漏洞,恶意攻击者可通过多种方式利用该漏洞。例如:本地文件读取、带外文件泄露、服务器端请求伪造和/或潜在的拒绝服务攻击。当使用AUTOMAP选项时,此漏洞还会影响XMLV2 LIBNAME引擎。
厂商披露:
厂商关于此漏洞的披露和修复可在此处找到此处。
概念验证:
更多细节和利用过程可参见此PDF。
额外资源:
XXE OoB Attack
XML LOL Bomb Attack