Vulnerabilidad en Tufin SecureTrack (CVE-2018-18406)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
19/06/2019
Última modificación:
24/06/2019
Descripción
Se detecto un problema en Tufin SecureTrack 18.1 con TufinOS 2.16, compilación 1179 (final). El módulo Informe de auditoría se ve afectado por una vulnerabilidad oculta de la XXE cuando se guarda un nuevo Informe de mejores prácticas utilizando una carga útil especial dentro del campo de entrada de XML. La vulnerabilidad XXE es ciega, ya que la respuesta no muestra directamente un archivo solicitado, sino que lo devuelve dentro del campo de datos de nombre cuando se guarda el informe. Un atacante puede ver archivos restringidos del sistema operativo. Este problema afecta a todos los tipos de usuarios: administradores o usuarios normales.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tufin:securetrack:18.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:tufin:tufinos:2.16:build_1179:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



