Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bonitasoft bonita-connector-webservice (CVE-2020-36640)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/01/2023
Última modificación:
17/05/2024

Descripción

Se ha encontrado una vulnerabilidad en bonitasoft bonita-connector-webservice hasta 1.3.0 y clasificada como problemática. Esto afecta la función TransformerConfigurationException del archivo src/main/java/org/bonitasoft/connectors/ws/SecureWSConnector.java. La manipulación conduce a una referencia de entidad externa xml. La actualización a la versión 1.3.1 puede solucionar este problema. El parche se llama a12ad691c05af19e9061d7949b6b828ce48815d5. Se recomienda actualizar el componente afectado. El identificador asociado de esta vulnerabilidad es VDB-217443.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bonitasoft:webservice_connector:*:*:*:*:*:*:*:* 1.3.1 (excluyendo)