Vulnerabilidad en COMOS (CVE-2024-49704)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/12/2024
Última modificación:
10/12/2024
Descripción
Se ha identificado una vulnerabilidad en COMOS V10.3 (todas las versiones < V10.3.3.5.8), COMOS V10.4.0 (todas las versiones), COMOS V10.4.1 (todas las versiones), COMOS V10.4.2 (todas las versiones), COMOS V10.4.3 (todas las versiones < V10.4.3.0.47), COMOS V10.4.4 (todas las versiones < V10.4.4.2), COMOS V10.4.4.1 (todas las versiones < V10.4.4.1.21). El asignador de datos genéricos, el adaptador de ingeniería y la interfaz de ingeniería manejan incorrectamente las entradas de entidad externa XML (XXE) al analizar archivos de configuración y asignación. Esto podría permitir que un atacante extraiga cualquier archivo con una ubicación conocida en el sistema del usuario o carpetas de red accesibles persuadiendo a un usuario para que use un archivo de configuración o asignación manipulado con fines malintencionados en uno de los componentes afectados.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA