Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funcionalidades XML en los datos XML en una biblioteca interna de Prosody (CVE-2022-0217)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
26/08/2022
Última modificación:
07/11/2023

Descripción

Se ha detectado que una biblioteca interna de Prosody para cargar XML basada en libexpat no restringe apropiadamente las funcionalidades XML permitidas en los datos XML analizados. Dada la entrada apropiada del atacante, esto resulta en la expansión de referencias de entidades recursivas de DTDs (CWE-776). Además, dependiendo de la versión de libexpat usada, también puede permitir inyecciones usando referencias de entidades externas XML (CWE-611).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prosody:prosody:*:*:*:*:*:*:*:* 0.11.12 (excluyendo)