"value":"In BubbleUPnP 0.9 update 30, the XML parsing engine for SSDP/UPnP functionality is vulnerable to an XML External Entity Processing (XXE) attack. Remote, unauthenticated attackers can use this vulnerability to: (1) Access arbitrary files from the filesystem with the same permission as the user account running BubbleUPnP, (2) Initiate SMB connections to capture a NetNTLM challenge/response and crack the cleartext password, or (3) Initiate SMB connections to relay a NetNTLM challenge/response and achieve Remote Command Execution in Windows domains."
},
{
"lang":"es",
"value":"En BubbleUPnP 0.9 actualizaci\u00f3n 30, el motor de an\u00e1lisis XML para la funcionalidad SSDP / UPnP es vulnerable a un ataque de Procesamiento de entidad externa XML (XXE). Los atacantes remotos y no autenticados pueden usar esta vulnerabilidad para: (1) acceder a archivos arbitrarios del sistema de archivos con el mismo permiso que la cuenta de usuario que ejecuta BubbleUPnP, (2) iniciar conexiones SMB para capturar un desaf\u00edo / respuesta NetNTLM y descifrar la contrase\u00f1a de texto sin cifrar, o (3) Inicie las conexiones SMB para retransmitir un desaf\u00edo / respuesta NetNTLM y lograr la ejecuci\u00f3n remota de comandos en los dominios de Windows."