Уязвимость раскрытия информации существует в средстве просмотра событий Windows (eventvwr.msc) при неправильном анализе XML-ввода, содержащ…
Уязвимость раскрытия информации существует в средстве просмотра событий Windows (eventvwr.msc) при неправильном анализе XML-ввода, содержащего ссылку на внешний объект. Злоумышленник, успешно воспользовавшийся этой уязвимостью, мог прочитать произвольные файлы посредством объявления внешнего XML-объекта (XXE). Для эксплуатации уязвимости злоумышленник мог создать файл, содержащий специально подготовленный XML-контент, и убедить аутентифицированного пользователя импортировать файл. Обновление устраняет уязвимость путем изменения способа анализа XML-ввода средством просмотра событий. Источники: - [1] https://msrc.microsoft.com/update-guide/vulnerability/CVE-2019-0948
Продукт обрабатывает XML-документ, который может содержать XML-сущности с URI, разрешающимися в документы за пределами предусмотренной сферы контроля, из-за чего продукт включает некорректные документы в свой вывод.
https://cwe.mitre.org/data/definitions/611.html →Открыть в коллекции CWE →Данная атака использует свойство замены сущностей в ряде языков сериализации данных (например, XML, YAML и т. д.), при котором значением замены является URI. Специально сформированный файл может содержать ссылку на URI, потребление которого требует значительных ресурсов, что создаёт условие отказа в обслуживании. Это может привести к зависанию, аварийному завершению системы или выполнению произвольного кода в зависимости от URI.
https://capec.mitre.org/data/definitions/221.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| windows_10 | * | Отслеживается |
| windows_7 | * | Отслеживается |
| windows_8.1 | * | Отслеживается |
| windows_rt_8.1 | * | Отслеживается |
| windows_server_2008 | * | Отслеживается |
| windows_server_2012 | * | Отслеживается |
| windows_server_2016 | * | Отслеживается |
| windows_server_2019 | * | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |
| Windows | Microsoft | Отслеживается |