Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Deep Security Manager (DSM) en Trend Micro Deep Security Manager y Vulnerability Protection (CVE-2019-9488)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
11/09/2019
Última modificación:
13/09/2019

Descripción

Trend Micro Deep Security Manager (versiones 10.x, 11.x) y Vulnerability Protection (versión 2.0) son vulnerables a un ataque de tipo XML External Entity. Sin embargo, para que el ataque sea posible, el atacante debe tener acceso root/admin a un host protegido que esté autorizado para comunicarse con el Deep Security Manager (DSM).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:trendmicro:deep_security_manager:10.0:-:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u1:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u10:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u11:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u12:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u13:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u14:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u15:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u16:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u17:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u18:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u19:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u2:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u3:*:*:*:*:*:*
cpe:2.3:a:trendmicro:deep_security_manager:10.0:u4:*:*:*:*:*:*


Referencias a soluciones, herramientas e información