PT-2022-28067 · Unknown · Xml-Rpc.Net
CVE-2022-47514
·
Publicado
2022-12-18
·
Atualizado
2022-12-22
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do XML-RPC.NET anteriores à 2.5.0
Descrição
Uma vulnerabilidade de injeção de entidade externa XML (XXE) permite que usuários remotos autenticados realizem ataques de falsificação de solicitação no lado do servidor (SSRF). Isso pode ser demonstrado por meio de uma solicitação POST para “pingback.aspx”.
Recomendações
Para versões anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao serviço XML-RPC.NET até que um patch seja aplicado.
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xml-Rpc.Net