Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo .ozasmt en HCL AppScan Source (CVE-2019-16188)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
25/09/2019
Última modificación:
26/09/2019

Descripción

HCL AppScan Source versiones anteriores a 9.03.13, es susceptible a ataques de tipo XML External Entity (XXE) en múltiples ubicaciones. En particular, un atacante puede enviar un archivo .ozasmt especialmente diseñado hacia una víctima seleccionada y pedirle que lo abra. Cuando la víctima importa el archivo .ozasmt en AppScan Source, el contenido de cualquier archivo en el sistema de archivos local (al cual la víctima tiene acceso de lectura) puede exfiltrarse hacia un oyente remoto bajo el control del atacante. El producto no deshabilita el procesamiento de external XML Entity, lo que puede conllevar a la divulgación de información y ataques de denegación de servicios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hcltech:appscan_source:*:*:*:*:*:*:*:* 9.03.13 (excluyendo)