Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Square Open Source Retrofit (CVE-2018-1000844)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
20/12/2018
Última modificación:
01/07/2019

Descripción

Square Open Source Retrofit, en versiones anteriores al commit con ID 4a693c5aeeef2be6c7ecf80e7b5ec79f6ab59437, contiene una vulnerabilidad XEE (XML External Entity) en JAXB que puede resultar en que un atacante podría aprovecharla para leer archivos de forma remota desde el sistema de archivos o para realizar Server-Side Request Forgery (SSRF). La vulnerabilidad parece haber sido solucionada tras el commit con ID 4a693c5aeeef2be6c7ecf80e7b5ec79f6ab59437.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:squareup:retrofit:*:*:*:*:*:*:*:* 2.4.0 (incluyendo) 2.5.0 (excluyendo)


Referencias a soluciones, herramientas e información