SAS XML Mapper 9.45 zawiera podatność typu XML External Entity (XXE), umożliwiającą zdalnym atakującym odczyt lokalnych plików, eksfiltrację danych, SSRF oraz ataki DoS. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdego systemu korzystającego z tego komponentu.
▸ Pokaż oryginał (EN)
SAS XML Mapper 9.45 has an XML External Entity (XXE) vulnerability that can be leveraged by malicious attackers in multiple ways. Examples are Local File Reading, Out Of Band File Exfiltration, Server Side Request Forgery, and/or Potential Denial of Service attacks. This vulnerability also affects the XMLV2 LIBNAME engine when the AUTOMAP option is used.
Podatność wynika z niebezpiecznego przetwarzania zewnętrznych encji XML (CWE-611) — parser XML nie blokuje odwołań do zewnętrznych zasobów zdefiniowanych w dokumencie XML. Atakujący może dostarczyć specjalnie spreparowany plik XML zawierający odwołania do encji zewnętrznych, co pozwala na odczyt lokalnych plików systemowych, inicjowanie połączeń do wewnętrznych zasobów sieciowych (SSRF) lub wywołanie odmowy usługi. Podatność dotyczy również silnika XMLV2 LIBNAME, gdy używana jest opcja AUTOMAP.
Atakujący może odczytać dowolne pliki z systemu plików serwera, eksfiltrować dane poza sieć organizacji metodą Out-of-Band, wykonywać zapytania do wewnętrznych usług sieciowych (SSRF) oraz potencjalnie doprowadzić do niedostępności usługi (DoS). Ze względu na pełen zakres wpływu na poufność, integralność i dostępność bez wymogu uwierzytelnienia, podatność stanowi zagrożenie dla całej infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (http://support.sas.com/kb/64/719.html). Dodatkowo zaleca się wyłączenie przetwarzania zewnętrznych encji XML na poziomie konfiguracji parsera oraz ograniczenie dostępu sieciowego do systemów SAS przez firewall w celu zmniejszenia powierzchni ataku.
SAS XML Mapper 9.45 oraz silnik XMLV2 LIBNAME (opcja AUTOMAP) w SAS Base SAS — działające na platformach HP HP-UX, IBM AIX oraz IBM z/OS
Szczegóły techniczne i materiały dowodowe podatności zostały opublikowane w repozytorium GitHub użytkownika DrunkenShells, co potwierdza publiczną dostępność informacji o sposobie wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HHP Ux
OSHpwszystkie wersjeIBM Aix
OSIbmwszystkie wersjeIBM Z\/os
OSIbmwszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeMicrosoft Windows 10
OSMicrosoftwszystkie wersjeMicrosoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows 8
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeOracle Solaris
OSOraclewszystkie wersjeSas Base Sas
APPSas9.4Sas Xml Mapper
APPSas9.45
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP