Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La función initDocumentParser (CVE-2019-13990)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
26/07/2019
Última modificación:
15/10/2024

Descripción

La función initDocumentParser en el archivo xml/XMLSchedulingDataProcessor.java en Quartz Scheduler de Terracotta hasta la versión 2.3.0, permite ataques de tipo XXE por medio de una descripción del trabajo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:softwareag:quartz:*:*:*:*:*:*:*:* 2.3.2 (excluyendo)
cpe:2.3:a:oracle:apache_batik_mapviewer:12.2.0.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:apache_batik_mapviewer:18c:*:*:*:*:*:*:*
cpe:2.3:a:oracle:apache_batik_mapviewer:19c:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_enterprise_originations:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_enterprise_originations:2.8.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_enterprise_product_manufacturing:2.7.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_enterprise_product_manufacturing:2.8.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:banking_payments:*:*:*:*:*:*:*:* 14.1.0 (incluyendo) 14.4.0 (incluyendo)
cpe:2.3:a:oracle:communications_ip_service_activator:7.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_ip_service_activator:7.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_route_manager:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.2 (incluyendo)
cpe:2.3:a:oracle:customer_management_and_segmentation_foundation:18.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:documaker:*:*:*:*:*:*:*:* 12.6.0 (incluyendo) 12.6.4 (incluyendo)
cpe:2.3:a:oracle:enterprise_manager_base_platform:13.2.1.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información