Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Business Central y las API de Kie-Server (CVE-2022-2458)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/08/2022
Última modificación:
23/06/2023

Descripción

Una inyección de tipo XML external entity (XXE) es una vulnerabilidad que permite a un atacante interferir en el procesamiento de datos XML de una aplicación. Este ataque es producido cuando una entrada XML que contiene una referencia a una entidad externa es procesada por un parser XML débilmente configurado. El software procesa un documento XML que puede contener entidades XML con URIs que resuelven a documentos fuera del ámbito de control previsto, causando que el producto inserte documentos incorrectos en su salida. En este caso, la inyección de entidades externas XML conlleva a una interacción de servicios externos y la lectura de archivos internos en Business Central y también en las API de Kie-Server

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:process_automation_manager:*:*:*:*:*:*:*:* 7.13.1 (excluyendo)


Referencias a soluciones, herramientas e información