Vulnerabilidad en las funcionalidades XML en los datos XML en una biblioteca interna de Prosody (CVE-2022-0217)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
26/08/2022
Última modificación:
07/11/2023
Descripción
Se ha detectado que una biblioteca interna de Prosody para cargar XML basada en libexpat no restringe apropiadamente las funcionalidades XML permitidas en los datos XML analizados. Dada la entrada apropiada del atacante, esto resulta en la expansión de referencias de entidades recursivas de DTDs (CWE-776). Además, dependiendo de la versión de libexpat usada, también puede permitir inyecciones usando referencias de entidades externas XML (CWE-611).
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:prosody:prosody:*:*:*:*:*:*:*:* | 0.11.12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



