Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación de cliente OpenID en Atlassian Crowd (CVE-2019-20104)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2020
Última modificación:
01/01/2022

Descripción

La aplicación de cliente OpenID en Atlassian Crowd antes de la versión 3.6.2 y desde la versión 3.7.0 anteriores a 3.7.1, permite a atacantes remotos llevar a cabo un ataque de Denegación de Servicio por medio de una vulnerabilidad de tipo XML Entity Expansion.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.2.11 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.8 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.7 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.2 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.2 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.6.3 (incluyendo) 3.7.1 (excluyendo)
cpe:2.3:a:atlassian:crowd:*:*:*:*:*:*:*:* 3.7.2 (incluyendo) 4.0.0 (excluyendo)