Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API REST en CyberArk Password Vault Web Access (CVE-2018-9843)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
12/04/2018
Última modificación:
27/02/2019

Descripción

La API REST en CyberArk Password Vault Web Access, en versiones anteriores a la 9.9.5 y en versiones 10.x anteriores a la 10.1, permite que atacantes remotos ejecuten código arbitrario mediante un objeto .NET serializado en una cabecera Authorization HTTP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cyberark:password_vault:*:*:*:*:*:*:*:* 9.9.5 (excluyendo)
cpe:2.3:a:cyberark:password_vault:*:*:*:*:*:*:*:* 10.0 (incluyendo) 10.1 (excluyendo)