Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La clase DiskFileItem en Apache Wicket (CVE-2016-6793)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
17/07/2017
Última modificación:
20/04/2025

Descripción

La clase de DiskFileItem en Apache Wicket versión 6.x anterior a 6.25.0 y versión 1.5.x anterior a 1.5.17 permite a los atacantes remotos causar una denegación de servicio (infinite loop) escribir, mover y eliminar archivos con los permisos de DiskFileItem, y Si se ejecuta en una máquina virtual Java versión anterior a la 1.3.1, ejecute un código arbitrario por medio de un objeto Java serializado creado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:wicket:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.17 (excluyendo)
cpe:2.3:a:apache:wicket:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.25.0 (excluyendo)