Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en External Entity (XXE) (CVE-2019-1010268)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
18/07/2019
Última modificación:
24/07/2019

Descripción

Ladon desde 0.6.1 (desde ebef0aae48af78c159b6fce81bc6f5e7e0ddb059) está afectado por: XML External Entity (XXE). El impacto es: divulgación de información, lectura de archivos y acceso a puntos finales de red internos. El componente es: manejadores de solicitudes SOAP. Por ejemplo: https://bitbucket.org/jakobsg/ladon/src/42944fc012a3a48214791c120ee5619434505067/src/ladon/interfaces/soap.py#lines-688. El vector de ataque es: Enviar una llamada SOAP especialmente diseñada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ladon_project:ladon:*:*:*:*:*:*:*:* 0.6.1 (incluyendo) 0.9.40 (incluyendo)