Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CoreResponseStateManager en Apache MyFaces Trinidad (CVE-2016-5019)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
03/10/2016
Última modificación:
12/04/2025

Descripción

CoreResponseStateManager en Apache MyFaces Trinidad 1.0.0 hasta la versión 1.0.13, 1.2.x en versiones anteriores a 1.2.15, 2.0.x en versiones anteriores a 2.0.2 y 2.1.x en versiones anteriores a 2.1.2 podría permitir a atacantes llevar a cabo ataques de deserialización a través de una cadena de vista de estado serializada manipulada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:myfaces_trinidad:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.0.13 (excluyendo)
cpe:2.3:a:apache:myfaces_trinidad:*:*:*:*:*:*:*:* 1.2.0 (incluyendo) 1.2.15 (excluyendo)
cpe:2.3:a:apache:myfaces_trinidad:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.2 (excluyendo)
cpe:2.3:a:apache:myfaces_trinidad:*:*:*:*:*:*:*:* 2.1.0 (incluyendo) 2.1.2 (excluyendo)


Referencias a soluciones, herramientas e información