Vulnerabilidad en XMLV2 LIBNAME en la opción AUTOMAP en SAS XML Mapper (CVE-2019-14678)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
14/11/2019
Última modificación:
22/11/2019
Descripción
SAS XML Mapper versión 9.45, tiene una vulnerabilidad de tipo XML External Entity (XXE) que los atacantes maliciosos pueden aprovechar en múltiples maneras. Algunos ejemplos son la Lectura de Archivos Local, la Filtración de Archivos Fuera de Banda, la Falsificación de Peticiones del Lado del Servidor o potenciales ataques de denegación de servicio. Esta vulnerabilidad también afecta al motor XMLV2 LIBNAME cuando se utiliza la opción AUTOMAP.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sas:xml_mapper:9.45:*:*:*:*:*:*:* | ||
| cpe:2.3:a:sas:base_sas:9.4:ts1m6:*:*:*:*:*:* | ||
| cpe:2.3:o:hp:hp-ux:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:ibm:aix:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:ibm:z\/os:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:x64:* | ||
| cpe:2.3:o:microsoft:windows_10:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:microsoft:windows_7:-:-:*:*:enterprise:*:*:* | ||
| cpe:2.3:o:microsoft:windows_7:-:-:*:*:home_premium:*:*:* | ||
| cpe:2.3:o:microsoft:windows_7:-:-:*:*:professional:*:*:* | ||
| cpe:2.3:o:microsoft:windows_7:-:-:*:*:ultimate:*:*:* | ||
| cpe:2.3:o:microsoft:windows_8:-:*:*:*:enterprise:*:*:* | ||
| cpe:2.3:o:microsoft:windows_8:-:*:*:*:pro:*:*:* | ||
| cpe:2.3:o:microsoft:windows_8.1:-:*:*:*:pro:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



