Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00233

Опубликовано: 15 дек. 2023
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость платформы для интеграции интерфейсов прикладного программирования, приложений и веб-служб WSO2 связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить XXE-атаки

Вендор

WSO2

Наименование ПО

WSO2 API Manager Analytics
WSO2 API Microgateway
WSO2 Identity Server as Key Manager
WSO2 Identity Server
WSO2 Micro Integrator
WSO2 API Manager
WSO2 Enterprise Integrator

Версия ПО

2.2.0 (WSO2 API Manager Analytics)
2.5.0 (WSO2 API Manager Analytics)
2.2.0 (WSO2 API Microgateway)
5.6.0 (WSO2 Identity Server as Key Manager)
5.7.0 (WSO2 Identity Server as Key Manager)
5.9.0 (WSO2 Identity Server as Key Manager)
5.5.0 (WSO2 Identity Server)
5.6.0 (WSO2 Identity Server)
1.0.0 (WSO2 Micro Integrator)
до 3.0.0 включительно (WSO2 API Manager)
до 6.6.0 включительно (WSO2 Enterprise Integrator)
5.0.0 (WSO2 Identity Server as Key Manager)
5.4.0 (WSO2 Identity Server)
5.4.1 (WSO2 Identity Server)

Тип ПО

Прикладное ПО информационных систем
Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://security.docs.wso2.com/en/latest/security-announcements/security-advisories/2021/WSO2-2020-0716/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 39%
0.0017
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 4.6
nvd
около 2 лет назад

Multiple WSO2 products have been identified as vulnerable due to an XML External Entity (XXE) attack abuses a widely available but rarely used feature of XML parsers to access sensitive information.

CVSS3: 4.6
github
около 2 лет назад

WSO2 products vulnerable to XML External Entity attack

EPSS

Процентиль: 39%
0.0017
Низкий

7.5 High

CVSS3

7.8 High

CVSS2