Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ClientServiceConfigController.cs en Enghouse Cloud Contact (CVE-2018-8940)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
14/05/2019
Última modificación:
15/05/2019

Descripción

El archivo ClientServiceConfigController.cs en Enghouse Cloud Contact Center Platform versión 7.2.5, tiene una funcionalidad para cargar archivos XML externos y analizarlos, lo que permite a un atacante cargar un archivo XML malicioso y hacer referencia a él en la URL de la aplicación, forzando a la aplicación a cargar y analizar el Archivo XML malicioso, tambié se conoce como un problema XXE.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:enghouse:contact_center\:_service_provider:7.2.5:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información