PT-2022-17994 · Unknown · Tryton Application Platform

Jeremy Mousset

·

Publicado

2022-03-07

·

Atualizado

2022-03-18

·

CVE-2022-26662

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Tryton Application Platform (Servidor) versões 5.x a 5.0.45
Tryton Application Platform (Servidor) versões 6.x a 6.0.15
Tryton Application Platform (Servidor) versões 6.1.x a 6.2.5
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 5.x a 5.0.11
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 6.x a 6.0.4
Tryton Application Platform (Cliente de linha de comando (proteus)), versões 6.1.x a 6.2.1
Descrição
Uma vulnerabilidade de expansão de entidade XML (XEE) permite que um usuário não autenticado envie uma mensagem XML-RPC maliciosa para consumir todos os recursos do servidor.
Recomendações
Para as versões 5.x a 5.0.45 da Tryton Application Platform (Servidor), atualize para uma versão posterior à 5.0.45.
Para as versões 6.x a 6.0.15 da Tryton Application Platform (Server), atualize para uma versão posterior à 6.0.15.
Para as versões 6.1.x a 6.2.5 da Tryton Application Platform (Server), atualize para uma versão posterior à 6.2.5.
Para as versões 5.x a 5.0.11 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 5.0.11.
Para as versões 6.x a 6.0.4 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 6.0.4.
Para as versões 6.1.x a 6.2.1 da Tryton Application Platform (Cliente de Linha de Comando (proteus)), atualize para uma versão posterior à 6.2.1.

Correção

XML Entity Expansion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-26662
DLA-2945-1
DLA-2946-1
DSA-5098-1
DSA-5099-1
GHSA-PM3H-MM62-PWM8
PYSEC-2022-43171

Produtos afetados

Tryton Application Platform