Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un mensaje XML-RPC en Tryton Application Platform (Server) y Tryton Application Platform (Command Line Client (proteus)) (CVE-2022-26662)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/03/2022
Última modificación:
18/03/2022

Descripción

Se ha detectado un problema de tipo XML Entity Expansion (XEE) en Tryton Application Platform (Server) versiones 5.x hasta 5.0.45, versiones 6.x hasta 6.0.15 y versiones 6.1.x y 6.2.x hasta 6.2.5, y Tryton Application Platform (Command Line Client (proteus)) versiones 5.x hasta 5.0.11, versiones 6.x hasta 6.0.4 y versiones 6.1.x y 6.2.x hasta 6.2.1. Un usuario no autenticado puede enviar un mensaje XML-RPC diseñado para consumir todos los recursos del servidor

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tryton:proteus:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.12 (excluyendo)
cpe:2.3:a:tryton:proteus:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.5 (excluyendo)
cpe:2.3:a:tryton:proteus:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.2 (excluyendo)
cpe:2.3:a:tryton:trytond:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.46 (excluyendo)
cpe:2.3:a:tryton:trytond:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.16 (excluyendo)
cpe:2.3:a:tryton:trytond:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.6 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*