Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 52North WPS (CVE-2023-6280)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
19/12/2023
Última modificación:
02/08/2024

Descripción

Se ha detectado una vulnerabilidad XXE (XML External Entity) en 52North WPS que afecta a versiones anteriores a la 4.0.0-beta.11. Esta vulnerabilidad permite el uso de entidades externas en su servlet WebProcessingService para que un atacante recupere archivos realizando solicitudes HTTP a la red interna.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:52north:wps:*:*:*:*:*:*:*:* 4.0.0 (excluyendo)
cpe:2.3:a:52north:wps:4.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta10:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta4:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta5:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta6:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta7:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta8:*:*:*:*:*:*
cpe:2.3:a:52north:wps:4.0.0:beta9:*:*:*:*:*:*