Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atlassian Application Links (CVE-2017-18111)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
29/03/2019
Última modificación:
01/04/2019

Descripción

OAuthHelper en Atlassian Application Links, en versiones anteriores a la 5.0.10, desde la 5.1.0 hasta la 5.1.3 y desde la 5.2.0 hasta la 5.2.6, utilizaba un constructor de documentos XML que era vulnerable a XEE (XML External Entity) al consumir una petición OAuth del cliente. Esto permitía a las aplicaciones enlazadas a aplicaciones oauth maliciosas sondear recursos de red internos, solicitando ubicaciones internas, leyendo los contenidos de los archivos y causando una excepción de fuera de memoria mediante una vulnerabilidad de XEE (XML External Entity).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:application_links:*:*:*:*:*:*:*:* 5.0.10 (excluyendo)
cpe:2.3:a:atlassian:application_links:*:*:*:*:*:*:*:* 5.1.0 (incluyendo) 5.1.3 (excluyendo)
cpe:2.3:a:atlassian:application_links:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.6 (excluyendo)


Referencias a soluciones, herramientas e información