HCL Workload Automation is vulnerable to XML External Entity (XXE) Injection
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
HCL Workload Automation procesa archivos XML de forma insegura, permitiendo que atacantes lean datos confidenciales o causen indisponibilidad inyectando código XML malicioso. El software no valida adecuadamente las entidades externas en documentos XML.
Vulnerabilidad de inyección XXE en HCL Workload Automation 9.4, 9.5 y 10.1 permite que atacantes remotos exploten análisis inseguro de XML. Los vectores de ataque incluyen expansión de entidades XML para denegación de servicio y referencias de entidades externas para divulgación de información; no se requiere autenticación. El impacto incluye acceso no autorizado a archivos sensibles y agotamiento de recursos del sistema.