CRITICAL🇬🇧 English

CVE-2020-11586

XXE w CIPPlanner CIPAce — nieautoryzowany dostęp przez złośliwe DTD

CVSS 9.8v3.1pub. 2020-04-06upd. 2024-11-21

W aplikacji CIPPlanner CIPAce 9.1 Build 2019092801 odkryto podatność typu XXE (XML External Entity), umożliwiającą nieuwierzytelnionemu atakującemu przesłanie złośliwych danych XML przez API. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla systemów, w których jest wdrożona.

Pokaż oryginał (EN)

An XXE issue was discovered in CIPPlanner CIPAce 9.1 Build 2019092801. An unauthenticated attacker can make an API request that contains malicious XML DTD data.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego przetwarzania zewnętrznych encji XML (CWE-611) przez endpoint API aplikacji. Nieautoryzowany atakujący może wysłać żądanie API zawierające złośliwe dane XML z osadzonym zewnętrznym DTD (Document Type Definition). Parser XML przetwarza dostarczone dane bez odpowiedniej walidacji i bez wymogu uwierzytelnienia, co pozwala na wstrzyknięcie i wykonanie złośliwych encji zewnętrznych.

Skutki

Atakujący może uzyskać dostęp do poufnych plików lokalnych serwera, przeprowadzić atak SSRF w celu odpytywania wewnętrznych zasobów sieciowych, a w skrajnych przypadkach doprowadzić do pełnego naruszenia poufności, integralności i dostępności systemu — co odzwierciedla maksymalne oceny C:H/I:H/A:H w wektorze CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do API aplikacji wyłącznie do zaufanych sieci oraz wyłączenie obsługi zewnętrznych encji XML w parserze, jeśli jest to możliwe w ramach konfiguracji.

Kogo dotyczy

CIPPlanner CIPAce 9.1 Build 2019092801

Uwagi

Podatność została ujawniona przez firmę Critical Start, której raport jest wskazany w referencjach. Brak uwierzytelnienia (Auth Bypass) jako warunek wstępny ataku znacząco zwiększa ryzyko i zasięg potencjalnego exploit'u.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cipplanner Cipace

    APP
    Cipplanner
    < 9.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassXXE
CWE
Referencje

Powiązane podatności

CVE-2020-11598CRITICAL9.8PL ✓ten sam produkt

CIPAce 9.1 – nieuwierzytelniony upload i RCE przez plik ASHX

CVE-2020-11597CRITICAL9.8PL ✓ten sam produkt

SQL Injection bez uwierzytelnienia w CIPPlanner CIPAce 9.1

CVE-2024-50619HIGH8.8ten sam produkt

Vulnerabilities in the My Account and User Management components in CIPPlanner CIPAce before 9.17 allows attac...

CVE-2024-50617HIGH7.5ten sam produkt

Vulnerabilities in the File Download and Get File handler components in CIPPlanner CIPAce before 9.17 allow at...

CVE-2024-50620HIGH8.8ten sam produkt

Unrestricted Upload of File with Dangerous Type vulnerabilities exist in the rich text editor and document man...