PT-2024-22669 · Sonicwall · Gms

CVE-2024-29010

·

Publicado

2024-04-30

·

Atualizado

2024-05-07

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 9.3.4 e anteriores do GMS
Descrição
O documento XML processado no endpoint URL do GMS ECM está vulnerável à injeção de entidade externa XML (XXE), o que pode resultar na divulgação de informações confidenciais. Esse problema pode permitir que invasores remotos divulguem informações confidenciais em instalações afetadas do SonicWALL GMS Virtual Appliance, embora seja necessária autenticação para explorar essa vulnerabilidade.
Recomendações
Para as versões 9.3.4 e anteriores do GMS, considere desativar o processamento de entidades externas XML no endpoint URL do GMS ECM como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao endpoint URL do GMS ECM para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29010
ZDI-24-420

Produtos afetados

Gms