PT-2022-17993 · Unknown · Tryton Application Platform
Jeremy Mousset
·
Publicado
2022-03-07
·
Atualizado
2022-03-18
·
CVE-2022-26661
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Tryton Application Platform (Servidor) versões 5.x a 5.0.45
Tryton Application Platform (Servidor) versões 6.x a 6.0.15
Tryton Application Platform (Servidor) versões 6.1.x a 6.2.5
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 5.x a 5.0.11
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 6.x a 6.0.4
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 6.1.x a 6.2.1
Descrição
Foi descoberta uma vulnerabilidade XXE que permite que um usuário autenticado faça com que o servidor analise um arquivo XML SEPA malicioso para acessar arquivos arbitrários no sistema.
Recomendações
Para as versões 5.x a 5.0.45 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 5.0.45.
Para as versões 6.x a 6.0.15 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 6.0.15.
Para as versões 6.1.x a 6.2.5 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 6.2.5.
Para as versões 5.x a 5.0.11 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 5.0.11.
Para as versões 6.x a 6.0.4 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 6.0.4.
Para as versões 6.1.x a 6.2.1 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 6.2.1.
Como solução alternativa temporária, considere restringir o acesso ao arquivo XML SEPA p
Exploit
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tryton Application Platform