Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un documento que especifica un URI en la clase SSRSReport en el analizador XML en Veeam ONE (CVE-2020-15418)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/07/2020
Última modificación:
03/08/2020

Descripción

Esta vulnerabilidad permite a atacantes remotos revelar información confidencial sobre las instalaciones afectadas de Veeam ONE versión 10.0.0.750_20200415. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro de la clase SSRSReport. Debido a la restricción inapropiada de las referencias XML External Entity (XXE), un documento especialmente diseñado que especifica un URI causa que el analizador XML acceda al URI e inserte el contenido nuevamente en el documento XML para su posterior procesamiento. Un atacante puede aprovechar esta vulnerabilidad para revelar el contenido del archivo en el contexto de SYSTEM. Fue ZDI-CAN-10709

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:veeam:one_firmware:*:*:*:*:*:*:*:* 9.5.4.4587 (excluyendo)
cpe:2.3:o:veeam:one_firmware:*:*:*:*:*:*:*:* 10.0.0.0 (incluyendo) 10.0.0.750 (excluyendo)
cpe:2.3:h:veeam:one:-:*:*:*:*:*:*:*