Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Red Hat Enterprise Virtualization Manager (CVE-2014-3573)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
18/10/2014
Última modificación:
12/04/2025

Descripción

El módulo de backend oVirt Engine, como el utilizado en Red Hat Enterprise Virtualization Manager anterior a 3.4.2, utiliza una 'DocumentBuilderFactory insegura', lo que permite a atacantes remotos leer archivos arbitrarios o, posiblemente, tener otro impacto sin especificar a través de un documento XML/RSDL manipulado, relacionado con un problema de tipo XML External Entity (XXE).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:enterprise_virtualization_manager:*:*:*:*:*:*:*:* 3.4.1 (incluyendo)