Vulnerabilidad en ETQ Reliance (CVE-2025-34142)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
22/07/2025
Última modificación:
04/11/2025
Descripción
Existe una vulnerabilidad de inyección de entidades externas XML (XXE) en ETQ Reliance, en la plataforma CG (legacy), dentro del endpoint `/resources/sessions/sso`. El controlador de autenticación SAML procesa la entrada XML sin deshabilitar la resolución de entidades externas, lo que permite que las respuestas SAML manipuladas invoquen referencias a entidades externas. Esto podría permitir a los atacantes recuperar archivos confidenciales o realizar server-side request forgery (SSRF). El problema se solucionó deshabilitando el procesamiento de entidades externas para el analizador XML afectado en las versiones SE.2025.1 y 2025.1.2.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Referencias a soluciones, herramientas e información
- https://slcyber.io/assetnote-security-research-center/how-we-accidentally-discovered-a-remote-code-execution-vulnerability-in-etq-reliance/
- https://www.etq.com/blog/etq-reliance-security-update/
- https://www.etq.com/product-overview/
- https://www.vulncheck.com/advisories/etq-reliance-cg-xxe-injection-in-sso-saml-handler-copy



