Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en a funcionalidad de definición de carga en Determine Contract Lifecycle Management (CVE-2019-20153)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/01/2020
Última modificación:
13/01/2020

Descripción

Se descubrió un problema en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) en versión v5.4. Una vulnerabilidad de tipo XML External Entity (XXE) en la funcionalidad de definición de carga en el archivo definition_upload_attach.jsp, permite a atacantes remotos autenticados leer archivos arbitrarios (incluyendo los archivos de configuración que contienen credenciales administrativas).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:determine:contract_lifecycle_management:5.4:*:*:*:*:*:*:*