Vulnerabilidad en el análisis de archivos YAML en Apache Commons Configuration (CVE-2020-1953)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2020
Última modificación:
07/11/2023
Descripción
Apache Commons Configuration usa una biblioteca de terceros para analizar archivos YAML, la cual por defecto permite la instanciación de clases si el YAML incluye sentencias especiales. Apache Commons Configuration versiones 2.2, 2.3, 2.4, 2.5, 2.6 no cambió la configuración predeterminada de esta biblioteca. Por lo tanto, si un archivo YAML se cargaba desde una fuente no confiable, podía por lo tanto cargar y ejecutar código fuera del control de la aplicación host.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:commons_configuration:2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:commons_configuration:2.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:commons_configuration:2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:commons_configuration:2.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:apache:commons_configuration:2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:11.2.0.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:12.1.0.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:12.2.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:18c:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:database_server:19c:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:healthcare_foundation:7.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:healthcare_foundation:7.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:healthcare_foundation:7.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:healthcare_foundation:7.3.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://lists.apache.org/thread.html/d0e00f2e147a9e9b13a6829133092f349b2882bf6860397368a52600%40%3Cannounce.tomcat.apache.org%3E
- https://lists.apache.org/thread.html/r16a2e949e35780c8974cf66104e812410f3904f752df6b66bf292269%40%3Ccommits.servicecomb.apache.org%3E
- https://lists.apache.org/thread.html/rde2186ad6ac0d6ed8d51af7509244adcf1ce0f9a3b7e1d1dd3b64676%40%3Ccommits.camel.apache.org%3E
- https://www.oracle.com/security-alerts/cpuoct2020.html