Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pivotal/Spring Spring-flex (CVE-2017-3203)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/06/2018
Última modificación:
09/10/2019

Descripción

Las implementaciones de Java de los deserializadores AMF3 en Pivotal/Spring Spring-flex derivan las instancias de clase desde java.io.Externalizable en lugar de la recomendación de especificación de AMF3 de flash.utils.IExternalizable. Un atacante remoto con la habilidad de suplantar o controlar una conexión de servidor RMI podría ser capaz de enviar objetos Java serializados que ejecutan código arbitrario al deserializarse.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pivotal:spring-flex:*:*:*:*:*:*:*:*