PT-2021-9107 · Dell Emc · Dell Emc Integrated Data Protection Appliance+1
Publicado
2021-07-16
·
Atualizado
2021-07-28
·
CVE-2019-3752
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H |
Nome do software vulnerável e versões afetadas
Dell EMC Avamar Server versões 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1
Dell EMC Integrated Data Protection Appliance (IDPA) versões 2.0, 2.1, 2.2, 2.3, 2.4
Descrição
O problema é uma vulnerabilidade de injeção de entidade externa XML (XXE). Um usuário mal-intencionado remoto não autenticado poderia potencialmente explorar essa vulnerabilidade para causar negação de serviço ou exposição de informações, fornecendo definições de tipo de documento (DTDs) especialmente criadas em uma solicitação XML.
Recomendações
Para as versões 7.4.1, 7.5.0, 7.5.1, 18.2 e 19.1 do Dell EMC Avamar Server, considere desativar a funcionalidade de análise de XML até que um patch esteja disponível.
Para as versões 2.0, 2.1, 2.2, 2.3 e 2.4 do Dell EMC Integrated Data Protection Appliance (IDPA), restrinja o acesso ao módulo de tratamento de solicitações XML para minimizar o risco de exploração.
Evite usar definições de tipo de documento (DTDs) especialmente criadas em solicitações XML para os sistemas afetados até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dell Emc Avamar Server
Dell Emc Integrated Data Protection Appliance