CRITICAL🇬🇧 English

CVE-2019-14678

XXE w SAS XML Mapper — odczyt plików, SSRF i DoS

CVSS 10.0v3.1pub. 2019-11-14upd. 2024-11-21

SAS XML Mapper 9.45 zawiera podatność typu XML External Entity (XXE), umożliwiającą zdalnym atakującym odczyt lokalnych plików, eksfiltrację danych, SSRF oraz ataki DoS. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdego systemu korzystającego z tego komponentu.

Pokaż oryginał (EN)

SAS XML Mapper 9.45 has an XML External Entity (XXE) vulnerability that can be leveraged by malicious attackers in multiple ways. Examples are Local File Reading, Out Of Band File Exfiltration, Server Side Request Forgery, and/or Potential Denial of Service attacks. This vulnerability also affects the XMLV2 LIBNAME engine when the AUTOMAP option is used.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego przetwarzania zewnętrznych encji XML (CWE-611) — parser XML nie blokuje odwołań do zewnętrznych zasobów zdefiniowanych w dokumencie XML. Atakujący może dostarczyć specjalnie spreparowany plik XML zawierający odwołania do encji zewnętrznych, co pozwala na odczyt lokalnych plików systemowych, inicjowanie połączeń do wewnętrznych zasobów sieciowych (SSRF) lub wywołanie odmowy usługi. Podatność dotyczy również silnika XMLV2 LIBNAME, gdy używana jest opcja AUTOMAP.

Skutki

Atakujący może odczytać dowolne pliki z systemu plików serwera, eksfiltrować dane poza sieć organizacji metodą Out-of-Band, wykonywać zapytania do wewnętrznych usług sieciowych (SSRF) oraz potencjalnie doprowadzić do niedostępności usługi (DoS). Ze względu na pełen zakres wpływu na poufność, integralność i dostępność bez wymogu uwierzytelnienia, podatność stanowi zagrożenie dla całej infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (http://support.sas.com/kb/64/719.html). Dodatkowo zaleca się wyłączenie przetwarzania zewnętrznych encji XML na poziomie konfiguracji parsera oraz ograniczenie dostępu sieciowego do systemów SAS przez firewall w celu zmniejszenia powierzchni ataku.

Kogo dotyczy

SAS XML Mapper 9.45 oraz silnik XMLV2 LIBNAME (opcja AUTOMAP) w SAS Base SAS — działające na platformach HP HP-UX, IBM AIX oraz IBM z/OS

Uwagi

Szczegóły techniczne i materiały dowodowe podatności zostały opublikowane w repozytorium GitHub użytkownika DrunkenShells, co potwierdza publiczną dostępność informacji o sposobie wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • HP Ux

    OS
    Hp
    wszystkie wersje
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM Z\/os

    OS
    Ibm
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Oracle Solaris

    OS
    Oracle
    wszystkie wersje
  • Sas Base Sas

    APP
    Sas
    9.4
  • Sas Xml Mapper

    APP
    Sas
    9.45
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSXXE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP