Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el análisis de archivos YAML en Apache Commons Configuration (CVE-2020-1953)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2020
Última modificación:
07/11/2023

Descripción

Apache Commons Configuration usa una biblioteca de terceros para analizar archivos YAML, la cual por defecto permite la instanciación de clases si el YAML incluye sentencias especiales. Apache Commons Configuration versiones 2.2, 2.3, 2.4, 2.5, 2.6 no cambió la configuración predeterminada de esta biblioteca. Por lo tanto, si un archivo YAML se cargaba desde una fuente no confiable, podía por lo tanto cargar y ejecutar código fuera del control de la aplicación host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:commons_configuration:2.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:commons_configuration:2.3:*:*:*:*:*:*:*
cpe:2.3:a:apache:commons_configuration:2.4:*:*:*:*:*:*:*
cpe:2.3:a:apache:commons_configuration:2.5:*:*:*:*:*:*:*
cpe:2.3:a:apache:commons_configuration:2.6:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:11.2.0.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:12.1.0.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:12.2.0.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:18c:*:*:*:*:*:*:*
cpe:2.3:a:oracle:database_server:19c:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_foundation:7.1.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_foundation:7.2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_foundation:7.2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_foundation:7.3.0:*:*:*:*:*:*:*