Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MSN Password Recovery (CVE-2020-37192)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
11/02/2026
Última modificación:
12/02/2026

Descripción

MSN Password Recovery 1.30 contiene una vulnerabilidad de inyección de entidad externa XML que permite a los atacantes leer archivos del sistema local a través de una entrada XML manipulada. Los atacantes pueden explotar la pestaña 'Favoritos' inyectando un archivo XML malicioso que hace referencia a entidades externas para recuperar información sensible de configuración del sistema.