Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SnakeYaml (CVE-2022-1471)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
01/12/2022
Última modificación:
13/02/2025

Descripción

La clase Constructor() de SnakeYaml no restringe los tipos de los que se pueden crear instancias durante la deserialización. La deserialización del contenido yaml proporcionado por un atacante puede conducir a la ejecución remota de código. Recomendamos utilizar SafeConsturctor de SnakeYaml al analizar contenido que no es de confianza para restringir la deserialización. Recomendamos actualizar a la versión 2.0 y posteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:snakeyaml_project:snakeyaml:*:*:*:*:*:*:*:* 2.0 (excluyendo)