Vulnerabilidad en un archivo .ozasmt en HCL AppScan Source (CVE-2019-16188)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
25/09/2019
Última modificación:
26/09/2019
Descripción
HCL AppScan Source versiones anteriores a 9.03.13, es susceptible a ataques de tipo XML External Entity (XXE) en múltiples ubicaciones. En particular, un atacante puede enviar un archivo .ozasmt especialmente diseñado hacia una víctima seleccionada y pedirle que lo abra. Cuando la víctima importa el archivo .ozasmt en AppScan Source, el contenido de cualquier archivo en el sistema de archivos local (al cual la víctima tiene acceso de lectura) puede exfiltrarse hacia un oyente remoto bajo el control del atacante. El producto no deshabilita el procesamiento de external XML Entity, lo que puede conllevar a la divulgación de información y ataques de denegación de servicios.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hcltech:appscan_source:*:*:*:*:*:*:*:* | 9.03.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



