PT-2022-28067 · Unknown · Xml-Rpc.Net

CVE-2022-47514

·

Publicado

2022-12-18

·

Atualizado

2022-12-22

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do XML-RPC.NET anteriores à 2.5.0
Descrição
Uma vulnerabilidade de injeção de entidade externa XML (XXE) permite que usuários remotos autenticados realizem ataques de falsificação de solicitação no lado do servidor (SSRF). Isso pode ser demonstrado por meio de uma solicitação POST para “pingback.aspx”.
Recomendações
Para versões anteriores à 2.5.0, atualize para a versão 2.5.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao serviço XML-RPC.NET até que um patch seja aplicado.

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-47514

Produtos afetados

Xml-Rpc.Net