Vulnerabilidad en un documento que especifica un URI en la clase SSRSReport en el analizador XML en Veeam ONE (CVE-2020-15418)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
28/07/2020
Última modificación:
03/08/2020
Descripción
Esta vulnerabilidad permite a atacantes remotos revelar información confidencial sobre las instalaciones afectadas de Veeam ONE versión 10.0.0.750_20200415. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro de la clase SSRSReport. Debido a la restricción inapropiada de las referencias XML External Entity (XXE), un documento especialmente diseñado que especifica un URI causa que el analizador XML acceda al URI e inserte el contenido nuevamente en el documento XML para su posterior procesamiento. Un atacante puede aprovechar esta vulnerabilidad para revelar el contenido del archivo en el contexto de SYSTEM. Fue ZDI-CAN-10709
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:veeam:one_firmware:*:*:*:*:*:*:*:* | 9.5.4.4587 (excluyendo) | |
cpe:2.3:o:veeam:one_firmware:*:*:*:*:*:*:*:* | 10.0.0.0 (incluyendo) | 10.0.0.750 (excluyendo) |
cpe:2.3:h:veeam:one:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página