Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flamingo amf-serializer (CVE-2017-3201)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/06/2018
Última modificación:
09/10/2019

Descripción

La implementación de Java de los deserializadores AMF3 empleados en Flamingo amf-serializer, de Exadel, en su versión 2.2.0, deriva las instancias de clase desde java.io.Externalizable en lugar de la recomendación de especificación de AMF3 de flash.utils.IExternalizable. Un atacante remoto con la habilidad de suplantar o controlar una conexión de servidor RMI podría ser capaz de enviar objetos Java serializados que ejecutan código arbitrario al deserializarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:exadel:flamingo_amf-serializer:2.2.0:*:*:*:*:*:*:*