Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XMLV2 LIBNAME en la opción AUTOMAP en SAS XML Mapper (CVE-2019-14678)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
14/11/2019
Última modificación:
22/11/2019

Descripción

SAS XML Mapper versión 9.45, tiene una vulnerabilidad de tipo XML External Entity (XXE) que los atacantes maliciosos pueden aprovechar en múltiples maneras. Algunos ejemplos son la Lectura de Archivos Local, la Filtración de Archivos Fuera de Banda, la Falsificación de Peticiones del Lado del Servidor o potenciales ataques de denegación de servicio. Esta vulnerabilidad también afecta al motor XMLV2 LIBNAME cuando se utiliza la opción AUTOMAP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sas:xml_mapper:9.45:*:*:*:*:*:*:*
cpe:2.3:a:sas:base_sas:9.4:ts1m6:*:*:*:*:*:*
cpe:2.3:o:hp:hp-ux:-:*:*:*:*:*:*:*
cpe:2.3:o:ibm:aix:-:*:*:*:*:*:*:*
cpe:2.3:o:ibm:z\/os:-:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:x64:*
cpe:2.3:o:microsoft:windows_10:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_7:-:-:*:*:enterprise:*:*:*
cpe:2.3:o:microsoft:windows_7:-:-:*:*:home_premium:*:*:*
cpe:2.3:o:microsoft:windows_7:-:-:*:*:professional:*:*:*
cpe:2.3:o:microsoft:windows_7:-:-:*:*:ultimate:*:*:*
cpe:2.3:o:microsoft:windows_8:-:*:*:*:enterprise:*:*:*
cpe:2.3:o:microsoft:windows_8:-:*:*:*:pro:*:*:*
cpe:2.3:o:microsoft:windows_8.1:-:*:*:*:pro:*:*:*