PT-2024-22669 · Sonicwall · Gms
CVE-2024-29010
·
Publicado
2024-04-30
·
Atualizado
2024-05-07
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões 9.3.4 e anteriores do GMS
Descrição
O documento XML processado no endpoint URL do GMS ECM está vulnerável à injeção de entidade externa XML (XXE), o que pode resultar na divulgação de informações confidenciais. Esse problema pode permitir que invasores remotos divulguem informações confidenciais em instalações afetadas do SonicWALL GMS Virtual Appliance, embora seja necessária autenticação para explorar essa vulnerabilidade.
Recomendações
Para as versões 9.3.4 e anteriores do GMS, considere desativar o processamento de entidades externas XML no endpoint URL do GMS ECM como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao endpoint URL do GMS ECM para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gms