← volver
CVE-2020-15418

CVE-2020-15418

CVSS 7.5 HIGHEPSS 9.4%CWE-611
En resumen

Veeam ONE tiene un defecto que permite a los atacantes leer archivos sensibles del servidor sin necesidad de iniciar sesión. Un atacante puede crear un archivo XML malicioso que engaña al sistema para acceder y exponer datos confidenciales.

Detalle técnico

Una vulnerabilidad XXE (XML External Entity) en la clase SSRSReport de Veeam ONE 10.0.0.750_20200415 permite que atacantes no autenticados divulguen contenido de archivos arbitrarios con privilegios SYSTEM. El defecto resulta de la validación insuficiente de referencias de entidades externas en XML; un documento manipulado con una referencia URI hace que el analizador acceda e incruste el recurso, permitiendo la divulgación de información.

Resumen generado y traducido por IA a partir de la descripción oficial.
This vulnerability allows remote attackers to disclose sensitive information on affected installations of Veeam ONE 10.0.0.750_20200415. Authentication is not required to exploit this vulnerability. The specific flaw exists within the SSRSReport class. Due to the improper restriction of XML External Entity (XXE) references, a specially crafted document specifying a URI causes the XML parser to access the URI and embed the contents back into the XML document for further processing. An attacker can leverage this vulnerability to disclose file contents in the context of SYSTEM. Was ZDI-CAN-10709.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Veeam · ONE

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →