Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo SEECTCXML en el analizador XML en Solid Edge SE2020 y Solid Edge SE2021 (CVE-2020-28387)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
15/03/2021
Última modificación:
15/07/2021

Descripción

Se ha identificado una vulnerabilidad en Solid Edge SE2020 (Todas las versiones anteriores a SE2020MP13), Solid Edge SE2021 (Todas las versiones anteriores a SE2021MP3). Cuando se abre un archivo SEECTCXML especialmente diseñado, la aplicación podría divulgar archivos arbitrarios a atacantes remotos. Esto es debido al paso de contenido especialmente diseñado hacia el analizador XML subyacente sin tomar las restricciones apropiadas, como prohibir un dtd externo. (ZDI?CAN?11923)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:siemens:solid_edge:*:*:*:*:*:*:*:* se2021 (excluyendo)
cpe:2.3:a:siemens:solid_edge:se2021:-:*:*:*:*:*:*
cpe:2.3:a:siemens:solid_edge:se2021:maintenance_pack1:*:*:*:*:*:*


Referencias a soluciones, herramientas e información