Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un documento que especifica un URI en el analizador XML en el ejecutable clpwebmc en instalaciones afectadas de NEC ExpressCluster (CVE-2020-17408)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/09/2020
Última modificación:
15/09/2020

Descripción

Esta vulnerabilidad permite a atacantes remotos revelar información confidencial sobre instalaciones afectadas de NEC ExpressCluster versión 4.1. No es requerida una autenticación para explotar esta vulnerabilidad. El fallo específico se presenta dentro del ejecutable clpwebmc. Debido a la restricción inadecuada de las referencias XML External Entity (XXE), un documento especialmente diseñado que especifica un URI hace que el analizador XML acceda al URI e inserte el contenido en el documento XML para su posterior procesamiento. Un atacante puede aprovechar esta vulnerabilidad para revelar información en el contexto de SYSTEM. Fue ZDI-CAN-10801

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nec:expresscluster_x:4.1:*:*:*:*:windows:*:*
cpe:2.3:a:nec:expresscluster_x:4.2:*:*:*:*:windows:*:*