Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en InfoPath Forms Services en Microsoft SharePoint (CVE-2015-2556)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
14/10/2015
Última modificación:
12/04/2025

Descripción

El componente InfoPath Forms Services en Microsoft SharePoint Server 2007 SP3 y 2010 SP2 no analiza correctamente la gramática de las DTDs, lo que permite a atacantes remotos leer archivos arbitrarios a través de un documento XML que contiene una declaración de entidad externa en conjunción con una referencia de entidad, relacionado con un problema XML External Entity (XXE), también conocido como 'Microsoft SharePoint Information Disclosure Vulnerability'.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:microsoft:sharepoint_server:2007:sp3:*:*:*:*:*:*
cpe:2.3:a:microsoft:sharepoint_server:2010:sp2:*:*:*:*:*:*