Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo XML en Report portal (CVE-2021-29620)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
23/06/2021
Última modificación:
30/06/2021

Descripción

Report portal es un marco de informes y análisis de código abierto. A partir de la versión 3.1.0 del service-api se introdujo el análisis de XML. Lamentablemente, el analizador XML no estaba configurado apropiadamente para prevenir los ataques de tipo XML external entity (XXE). Esto permite a un usuario importar un archivo XML específicamente diseñado que importa un archivo de definición de tipo de documento (DTD) con entidades externas para la extracción de secretos del módulo de service-api de Report Portal o fallo de tipo server-side request forgery. Esto será resuelto en la versión 5.4.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:reportportal:service-api:*:*:*:*:*:*:*:* 3.1.0 (incluyendo) 5.4.0 (excluyendo)