Vulnerabilidad en a funcionalidad de definición de carga en Determine Contract Lifecycle Management (CVE-2019-20153)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/01/2020
Última modificación:
13/01/2020
Descripción
Se descubrió un problema en Determine (anteriormente Selectica) Contract Lifecycle Management (CLM) en versión v5.4. Una vulnerabilidad de tipo XML External Entity (XXE) en la funcionalidad de definición de carga en el archivo definition_upload_attach.jsp, permite a atacantes remotos autenticados leer archivos arbitrarios (incluyendo los archivos de configuración que contienen credenciales administrativas).
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:determine:contract_lifecycle_management:5.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página