Vulnerabilidad en un documento que especifica un URI en el analizador XML en el ejecutable clpwebmc en instalaciones afectadas de NEC ExpressCluster (CVE-2020-17408)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/09/2020
Última modificación:
15/09/2020
Descripción
Esta vulnerabilidad permite a atacantes remotos revelar información confidencial sobre instalaciones afectadas de NEC ExpressCluster versión 4.1. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del ejecutable clpwebmc. Debido a la restricción inadecuada de las referencias XML External Entity (XXE), un documento especialmente diseñado que especifica un URI hace que el analizador XML acceda al URI e inserte el contenido en el documento XML para su posterior procesamiento. Un atacante puede aprovechar esta vulnerabilidad para revelar información en el contexto de SYSTEM. Fue ZDI-CAN-10801
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nec:expresscluster_x:4.1:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:nec:expresscluster_x:4.2:*:*:*:*:windows:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



