Vulnerabilidad en el método getNews en CA Arcserve D2D (CVE-2020-27858)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
20/01/2021
Última modificación:
27/01/2021
Descripción
Esta vulnerabilidad permite a atacantes remotos divulgar información confidencial sobre las instalaciones afectadas de CA Arcserve D2D versión 16.5. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del método getNews. Debido a una restricción inapropiada de las referencias de XML External Entity (XXE), un documento especialmente diseñado que especifica un URI causa que el analizador XML acceda al URI e inserte el contenido en el documento XML para su posterior procesamiento. Un atacante puede aprovechar esta vulnerabilidad para revelar información en el contexto de SYSTEM. Fue ZDI-CAN-11103
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:arcserve:d2d:16.5:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página