Vulnerabilidad en Conserus Image Repository (CVE-2017-14101)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
15/12/2017
Última modificación:
20/04/2025
Descripción
Un investigador de seguridad ha encontrado una vulnerabilidad de XEE (XML External Entity) en la solución para archivos Conserus Image Repository, versión 2.1.1.105, de McKesson Medical Imaging Company, que ahora es una compañía de Change Healthcare. Un usuario no autenticado que proporcione una petición HTTP SOAP modificada al servicio vulnerable permite el acceso de lectura de archivos arbitrarios al sistema de archivos local, así como la transmisión de las credenciales hasheadas de la cuenta del servicio de la aplicación a un atacante remoto.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:changehealthcare:conserus_image_repository:2.1.1.105:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página