Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los datos JSON en el archivo Csrf.cs en NancyFX Nancy (CVE-2017-9785)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
20/07/2017
Última modificación:
20/04/2025

Descripción

El archivo Csrf.cs en NancyFX Nancy anterior a la versión 1.4.4 y versión 2.x anterior a la 2.0-dangermouse, presenta una ejecución de código remota por medio de la deserialización de datos JSON en una cookie CSRF.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nancyfx:nancy:*:*:*:*:*:*:*:* 1.4.3 (incluyendo)
cpe:2.3:a:nancyfx:nancy:2.0.0:alpha:*:*:*:*:*:*
cpe:2.3:a:nancyfx:nancy:2.0.0:barneyrubble:*:*:*:*:*:*
cpe:2.3:a:nancyfx:nancy:2.0.0:clinteastwood:*:*:*:*:*:*