Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el software CERT (CVE-2022-40238)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
26/10/2022
Última modificación:
07/05/2025

Descripción

Se presenta una vulnerabilidad de inyección remota de código en el software CERT versiones anteriores a 1.50.5. Un atacante autenticado puede inyectar un objeto pickle arbitrario como parte del perfil de un usuario. Esto puede conllevar a una ejecución de código en el servidor cuando accede al perfil del usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cert:vince:*:*:*:*:*:*:*:* 1.50.5 (excluyendo)