Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo XML SEPA en Tryton Application Platform (Server y Tryton Application Platform (Command Line Client (proteus)) (CVE-2022-26661)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
10/03/2022
Última modificación:
18/03/2022

Descripción

Se ha detectado un problema de tipo XXE en Tryton Application Platform (Server) versiones 5.x hasta 5.0.45, versiones 6.x hasta 6.0.15, y versiones 6.1.x y 6.2.x hasta 6.2.5, y Tryton Application Platform (Command Line Client (proteus)) versiones 5.x hasta 5.0.11, versiones 6.x hasta 6.0.4, y versiones 6.1.x y 6.2.x hasta 6.2.1. Un usuario autenticado puede hacer que el servidor analice un archivo XML SEPA diseñado para acceder a archivos arbitrarios en el sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tryton:proteus:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.12 (excluyendo)
cpe:2.3:a:tryton:proteus:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.5 (excluyendo)
cpe:2.3:a:tryton:proteus:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.2 (excluyendo)
cpe:2.3:a:tryton:trytond:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.46 (excluyendo)
cpe:2.3:a:tryton:trytond:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.16 (excluyendo)
cpe:2.3:a:tryton:trytond:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.6 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*