Vulnerabilidad en una deserialización no segura en DevExpress.XtraReports.UI (CVE-2021-36483)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
04/08/2021
Última modificación:
22/02/2022
Descripción
DevExpress.XtraReports.UI versiones hasta v21.1, permite a atacantes ejecutar código arbitrario por medio de una deserialización no segura
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:devexpress:devexpress:*:*:*:*:*:*:*:* | 21.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/tree-chtsec/27013ed6cb297b24e44f6359439b678e
- https://supportcenter.devexpress.com/ticket/details/t1031535/reporting-unsafe-data-type-deserialization
- https://supportcenter.devexpress.com/ticket/details/t708194/net-web-controls-unsafe-data-type-deserialization
- https://supportcenter.devexpress.com/ticket/details/t714296/net-desktop-controls-unsafe-data-type-deserialization
- https://www.chtsecurity.com/news/a01d1bc6-19c8-4187-b343-6bc685efe64f
- https://www.zerodayinitiative.com/advisories/ZDI-22-341/



