PT-2026-6184 · Apache · Apache Syncope
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Apache Syncope 3.0 até 3.0.15
Versões do Apache Syncope 4.0 até 4.0.3
Descrição
Existe uma vulnerabilidade no Console do Apache Syncope na qual um administrador com privilégios suficientes para criar ou editar parâmetros do Keymaster pode construir texto XML malicioso para executar um ataque de Entidade Externa XML (XXE). Isso pode resultar no vazamento de dados sensíveis.
Recomendações
Atualize para a versão 3.0.16 do Apache Syncope
Atualize para a versão 4.0.4 do Apache Syncope
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Syncope