W aplikacji CIPPlanner CIPAce 9.1 Build 2019092801 odkryto podatność typu XXE (XML External Entity), umożliwiającą nieuwierzytelnionemu atakującemu przesłanie złośliwych danych XML przez API. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla systemów, w których jest wdrożona.
▸ Pokaż oryginał (EN)
An XXE issue was discovered in CIPPlanner CIPAce 9.1 Build 2019092801. An unauthenticated attacker can make an API request that contains malicious XML DTD data.
Podatność wynika z nieprawidłowego przetwarzania zewnętrznych encji XML (CWE-611) przez endpoint API aplikacji. Nieautoryzowany atakujący może wysłać żądanie API zawierające złośliwe dane XML z osadzonym zewnętrznym DTD (Document Type Definition). Parser XML przetwarza dostarczone dane bez odpowiedniej walidacji i bez wymogu uwierzytelnienia, co pozwala na wstrzyknięcie i wykonanie złośliwych encji zewnętrznych.
Atakujący może uzyskać dostęp do poufnych plików lokalnych serwera, przeprowadzić atak SSRF w celu odpytywania wewnętrznych zasobów sieciowych, a w skrajnych przypadkach doprowadzić do pełnego naruszenia poufności, integralności i dostępności systemu — co odzwierciedla maksymalne oceny C:H/I:H/A:H w wektorze CVSS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do API aplikacji wyłącznie do zaufanych sieci oraz wyłączenie obsługi zewnętrznych encji XML w parserze, jeśli jest to możliwe w ramach konfiguracji.
CIPPlanner CIPAce 9.1 Build 2019092801
Podatność została ujawniona przez firmę Critical Start, której raport jest wskazany w referencjach. Brak uwierzytelnienia (Auth Bypass) jako warunek wstępny ataku znacząco zwiększa ryzyko i zasięg potencjalnego exploit'u.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCipplanner Cipace
APPCipplanner< 9.1
Powiązane podatności
CIPAce 9.1 – nieuwierzytelniony upload i RCE przez plik ASHX
SQL Injection bez uwierzytelnienia w CIPPlanner CIPAce 9.1
Vulnerabilities in the My Account and User Management components in CIPPlanner CIPAce before 9.17 allows attac...
Vulnerabilities in the File Download and Get File handler components in CIPPlanner CIPAce before 9.17 allow at...
Unrestricted Upload of File with Dangerous Type vulnerabilities exist in the rich text editor and document man...