HCL Workload Automation is vulnerable to XML External Entity (XXE) Injection
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O HCL Workload Automation processa arquivos XML de forma insegura, permitindo que atacantes leiam dados confidenciais ou causem indisponibilidade injetando código XML malicioso. O software não valida adequadamente as entidades externas em documentos XML.
Vulnerabilidade de injeção XXE no HCL Workload Automation 9.4, 9.5 e 10.1 permite que atacantes remotos explorem análise insegura de XML. Os vetores de ataque incluem expansão de entidades XML para negação de serviço e referências de entidades externas para divulgação de informações; nenhuma autenticação é necessária. O impacto inclui acesso não autorizado a arquivos sensíveis e esgotamento de recursos do sistema.