PT-2021-9107 · Dell Emc · Dell Emc Integrated Data Protection Appliance+1

Publicado

2021-07-16

·

Atualizado

2021-07-28

·

CVE-2019-3752

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do software vulnerável e versões afetadas
Dell EMC Avamar Server versões 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1
Dell EMC Integrated Data Protection Appliance (IDPA) versões 2.0, 2.1, 2.2, 2.3, 2.4
Descrição
O problema é uma vulnerabilidade de injeção de entidade externa XML (XXE). Um usuário mal-intencionado remoto não autenticado poderia potencialmente explorar essa vulnerabilidade para causar negação de serviço ou exposição de informações, fornecendo definições de tipo de documento (DTDs) especialmente criadas em uma solicitação XML.
Recomendações
Para as versões 7.4.1, 7.5.0, 7.5.1, 18.2 e 19.1 do Dell EMC Avamar Server, considere desativar a funcionalidade de análise de XML até que um patch esteja disponível.
Para as versões 2.0, 2.1, 2.2, 2.3 e 2.4 do Dell EMC Integrated Data Protection Appliance (IDPA), restrinja o acesso ao módulo de tratamento de solicitações XML para minimizar o risco de exploração.
Evite usar definições de tipo de documento (DTDs) especialmente criadas em solicitações XML para os sistemas afetados até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-3752

Produtos afetados

Dell Emc Avamar Server
Dell Emc Integrated Data Protection Appliance