PT-2022-17993 · Unknown · Tryton Application Platform

Jeremy Mousset

·

Publicado

2022-03-07

·

Atualizado

2022-03-18

·

CVE-2022-26661

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Tryton Application Platform (Servidor) versões 5.x a 5.0.45
Tryton Application Platform (Servidor) versões 6.x a 6.0.15
Tryton Application Platform (Servidor) versões 6.1.x a 6.2.5
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 5.x a 5.0.11
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 6.x a 6.0.4
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 6.1.x a 6.2.1
Descrição
Foi descoberta uma vulnerabilidade XXE que permite que um usuário autenticado faça com que o servidor analise um arquivo XML SEPA malicioso para acessar arquivos arbitrários no sistema.
Recomendações
Para as versões 5.x a 5.0.45 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 5.0.45.
Para as versões 6.x a 6.0.15 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 6.0.15.
Para as versões 6.1.x a 6.2.5 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 6.2.5.
Para as versões 5.x a 5.0.11 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 5.0.11.
Para as versões 6.x a 6.0.4 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 6.0.4.
Para as versões 6.1.x a 6.2.1 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 6.2.1.
Como solução alternativa temporária, considere restringir o acesso ao arquivo XML SEPA p

Exploit

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-26661
DLA-2945-1
DLA-2946-1
DSA-5098-1
DSA-5099-1
GHSA-CJ78-RGW3-4H5P
PYSEC-2022-43170

Produtos afetados

Tryton Application Platform