Icono del sitio Una Al Día

Vulnerabilidad XXE en Dell EMC ECOM

Dell EMC Common Object Manager (ECOM), componente utilizado en varios productos de Dell EMC que se encuentran afectados por una vulnerabilidad XXE (XML External Entity).

Una vulnerabilidad de XXE se aprovecha de la configuración del intérprete XML permitiendo:

ECOM se ve afectado por una vulnerabilidad de inyección XXE debido a la configuración del analizador XML del producto.


El fallo permitiría incluir referencias hacia entidades externas definidas por el atacante o configuraciones especialmente manipuladas que serían procesadas por el parser XML afectado. Lo que podría ser aprovechado por un atacante remoto para saltar restricciones de seguridad y acceder a ficheros protegidos o provocar una denegación de servicio.


Se explota la vulnerabilidad para incluir el contenido de /etc/passwd


Los productos afectados son:

Se recomienda aplicar los parches de seguridad correspondientes desde la web del fabricante.

Laboratorio Hispasec


Mas información

DSA-2018-013: Dell EMC ECOM XML External Entity Injection Vulnerability
http://seclists.org/fulldisclosure/2018/Apr/54

XML External Entity (XXE) Processing
https://www.owasp.org/index.php/XML_External_Entity_(XXE)_Processing







Acerca de Hispasec

Hispasec Ha escrito 7093 publicaciones.

Salir de la versión móvil