Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo payment/Pay2PayPayment.php en la función checkResult en DotPlant2 (CVE-2020-25750)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
18/09/2020
Última modificación:
04/08/2024

Descripción

** NO COMPATIBLE CUANDO SE ASIGNÓ ** Se detectó un problema en DotPlant2 antes del 14-09-2020. En la clase Pay2PayPayment en el archivo payment/Pay2PayPayment.php, se presenta una vulnerabilidad de tipo XXE en la función checkResult. La entrada del usuario ($ _POST ['xml']) es usada para simplexml_load_string sin saneamiento. NOTA: Esta vulnerabilidad solo afecta a los productos que ya no son compatibles con el mantenedor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dotplant:dotplant2:*:*:*:*:*:*:*:* 2020-09-14 (excluyendo)


Referencias a soluciones, herramientas e información