CVE-2012-3363
60Vexday Risk Score
Acompanhe. Ela tem prova de conceito pública.
ssvc Attendcvss 9.1epss 50%
da publicação à arma0 dias
Publicada no NVD13 de fev.
1ª PoC27 de jun.
probabilidade de exploração
50%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
Zend_XmlRpc in Zend Framework 1.x before 1.11.12 and 1.12.x before 1.12.0 does not properly handle SimpleXMLElement classes, which allows remote attackers to read arbitrary files or create TCP connections via an external entity reference in a DOCTYPE element in an XML-RPC request, aka an XML external entity (XXE) injection attack.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Produtos afetados
n/a · n/aPoCs públicas encontradas — 1
exploitdbwww.exploit-db.com/exploits/19408não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
http://framework.zend.com/security/advisory/ZF2012-01http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-34284http://lists.fedoraproject.org/pipermail/package-announce/2013-April/101310.htmlhttp://lists.fedoraproject.org/pipermail/package-announce/2013-April/101358.htmlhttp://openwall.com/lists/oss-security/2013/03/25/2https://moodle.org/mod/forum/discuss.php?d=225345https://www.sec-consult.com/files/20120626-0_zend_framework_xxe_injection.txthttp://www.debian.org/security/2012/dsa-2505http://www.openwall.com/lists/oss-security/2012/06/26/2http://www.openwall.com/lists/oss-security/2012/06/26/4http://www.openwall.com/lists/oss-security/2012/06/27/2http://www.securitytracker.com/id?1027208