Vulnerabilidad en datos serializados en la implementación de RichFaces en Nuxeo Platform (CVE-2013-4521)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
06/02/2020
Última modificación:
13/02/2020
Descripción
La implementación de RichFaces en Nuxeo Platform versión 5.6.0 anterior a HF27 y versión 5.8.0 anterior a HF-01, no restringe las clases para las que los métodos de deserialización pueden ser llamados, lo que permite a atacantes remotos ejecutar código arbitrario por medio de datos serializados diseñados. NOTA: esta vulnerabilidad puede solaparse con CVE-2013-2165.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nuxeo:nuxeo:5.6.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix01:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix02:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix03:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix04:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix05:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix06:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix07:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix08:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix09:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix10:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix11:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix12:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix13:*:*:*:*:*:* | ||
cpe:2.3:a:nuxeo:nuxeo:5.6.0:hotfix14:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página